Recomiendan a administradores buscar cuentas desconocidas; N‑central sufre un zero‑day CVSS 10 en explotación activa.

Recomiendan a administradores buscar cuentas desconocidas; N‑central sufre un zero‑day CVSS 10 en explotación activa.

Un único servidor de control puede dar a los atacantes acceso directo a toda la infraestructura.

image

En N-central volvieron a encontrar un acceso al servidor sin credenciales, y esta vez la vulnerabilidad recibió la máxima puntuación de gravedad. N-able advirtió sobre CVE-2026-86218, que permite ejecutar código antes de la autenticación, y lanzó N-central 2026.3 HF4. La empresa pidió aparte a los administradores comprobar la lista de usuarios y buscar cuentas desconocidas.

CVE-2026-86218 obtuvo 10,0 puntos según CVSS 4.0 y se clasifica en la clase CWE-96, en la que datos externos pueden incorporarse en código almacenado estáticamente y alterar su ejecución. Son vulnerables todas las compilaciones de N-central anteriores a 2026.3.1.14. Para instalaciones locales se requiere HF4, mientras que las instancias alojadas por N-able la empresa ya las actualizó por su cuenta.

El estado de explotación se describe de forma contradictoria. En un aviso sobre un incidente activo, N-able afirmó que la nueva vulnerabilidad ya se había observado en ataques reales. Sin embargo, las notas de HF4 indican que no hay confirmación de explotación en entornos de producción por ahora. El 8 de septiembre CISA añadió CVE-2026-86218 al catálogo KEV y exigió corregir el problema en los sistemas federales de EE. UU. antes del 11 de septiembre.

Huntress tampoco pudo vincular un compromiso concreto específicamente con CVE-2026-86218. La empresa inició la investigación tras la compromisión de un servidor N-central que había sido completamente actualizado el 4 de septiembre, pero los registros ya habían sido sobrescritos. Los especialistas reprodujeron otra cadena de evasión de autenticación, corregida al día siguiente en HF3, por lo que la fuente del acceso inicial quedó sin esclarecer.

El episodio de septiembre continuó la serie de problemas de N-central. En las últimas cinco semanas N-able ya publicó cuatro correcciones urgentes. A comienzos de agosto los atacantes ya habían explotado la vulnerabilidad de la plataforma para obtener acceso administrativo sin contraseña y pasar desde la consola a los sistemas conectados de los clientes. Entonces CISA también exigió actualizar los servidores con urgencia.

Unos días después la historia tuvo continuación. Microsoft relacionó los compromisos de N-central con la campaña Storm-1175, que distribuía el nuevo cifrador StormEncryptor. Para una plataforma RMM ese escenario es especialmente peligroso, ya que una consola controla muchas máquinas remotas y puede, de forma habitual, ejecutar tareas, programas y sesiones de administración en ellas.

N-able recomienda a los propietarios de servidores locales actualizar de inmediato a 2026.3 HF4 incluso después de instalar HF3. Además de comprobar usuarios inesperados, Huntress aconseja buscar indicios de manipulación de la API en envoy_proxy_HTTPS.log y en el syslog ncentraldms, y limitar el acceso a la consola a direcciones IP de confianza o a una VPN. Si no es posible actualizar rápidamente, se permite desactivar N-central temporalmente.