CISA añade a su lista negra una RCE sin autenticación en N-able N-central
La vulnerabilidad CVE-2026-86218 tiene una puntuación CVSS de 10,0 y ya se explota en la naturaleza. Las agencias federales de EE. UU. deben parchearla antes del 11 de septiembre.

CISA ha incluido la vulnerabilidad CVE-2026-86218 en su catálogo de vulnerabilidades explotadas conocidas (KEV). El fallo afecta a la plataforma de gestión remota N-able N-central y permite la ejecución remota de código (RCE) sin necesidad de autenticación. La gravedad del asunto es máxima, con una puntuación CVSS de 10,0. La agencia de ciberseguridad de EE. UU. ha establecido como fecha límite para que las agencias ejecutivas civiles federales apliquen la corrección el 11 de septiembre de 2026.
El problema se clasifica como una inyección de código estático. N-able ya lanzó la solución con N-central 2026.3 Hotfix 4 el pasado 5 de septiembre. La inclusión en el catálogo de CISA confirma que la vulnerabilidad se está explotando activamente en el entorno productivo. La propia empresa ha enviado un aviso urgente a sus clientes advirtiéndoles de la explotación "en la naturaleza" y exhortándoles a aplicar el parche de inmediato. N-able indica que está investigando el incidente y ha tomado medidas adicionales para proteger los entornos de los clientes.
Incertidumbre sobre el vector de ataque
El contexto técnico es más complejo de lo que parece a primera vista. Huntress inició una investigación tras detectar el compromiso de un entorno de producción de un cliente el 4 de septiembre, justo un día antes del lanzamiento del Hotfix 4. El detalle crucial es que el entorno afectado ya estaba completamente actualizado. Esto plantea una duda operativa importante: ¿utilizó el atacante el CVE-2026-86218 antes de que se conociera públicamente, o aprovechó otro vector?
Huntress no puede confirmar con certeza qué exploit se usó debido a la limitación de los registros históricos disponibles directamente en el dispositivo. Tampoco descartan el uso de vulnerabilidades alternativas. De hecho, el mismo día 4 de septiembre, N-able lanzó el Hotfix 3 corrigiendo dos fallos adicionales: CVE-2026-86206 y CVE-2026-86207.
Stephen Fewer, de Rapid7, informaba previamente que estas dos vulnerabilidades podian encadenarse. La cadena de ataques permitiría a un atacante remoto no autenticado eludir la autenticación y crear una nueva cuenta de Administrador del Sistema controlada por el atacante. Si el compromiso del cliente de Huntress se produjo mediante este vector, la aplicación del Hotfix 4 no habría sido suficiente para remediar la intrusión inicial, ya que este parche no corrige los fallos de bypass de autenticación descritos por Fewer. Los administradores de sistemas deben verificar no solo que tengan el Hotfix 4 instalado, sino que también reviertan cualquier intento de escalada de privilegios mediante la verificación de cuentas de administrador recientes y la auditoría de logs de acceso, si es posible.

