N-able corrige una vulnerabilidad de máxima severidad en N-central
La plataforma RMM tiene una falla de ejecución remota de código que ya ha sido parcheada con un hotfix de emergencia para instalaciones on-premises.

N-able ha liberado un hotfix de emergencia para una vulnerabilidad de ejecución remota de código (RCE) de severidad máxima en su plataforma de monitorización y gestión remota N-central. El fallo, registrado como CVE-2026-86218, permite a un atacante no autenticado ejecutar código arbitrario en instancias expuestas a internet. La compañía insta a los clientes a actualizar a la versión 2026.3 Hotfix 4 lo antes posible.
La vulnerabilidad afecta a las instalaciones on-premises de N-central, una herramienta RMM muy usada por departamentos de TI y proveedores de servicios gestionados (MSP). N-able publicó el hotfix el sábado. Aunque la empresa asegura que no tiene confirmación de que se haya explotado en entornos de producción, la firma de seguridad Huntress la considera un posible zero-day y avisa de que los sistemas sin actualizar siguen en riesgo. Además, durante el fin de semana también se corrigieron dos vulnerabilidades de alta severidad, CVE-2026-86206 y CVE-2026-86207, que permitían saltarse la autenticación y acceder por completo a la plataforma.
Shadowserver, que monitoriza exposiciones en internet, contabiliza cerca de 1.500 servidores N-central accesibles desde fuera, la mayoría en Estados Unidos y Europa. Es un riesgo considerable si tenemos en cuenta la función de estas plataformas: desde ellas se administran las redes y dispositivos de muchos clientes. No es la primera vez que N-able se enfrenta a este escenario. Hace un año, en septiembre de 2025, parcheó dos vulnerabilidades de N-central que ya se estaban explotando en ataques reales. Entonces, a pesar de que CISA ordenó a las agencias federales actualizar en una semana, Shadowserver detectó cientos de servidores sin parchear días después.
Huntress, por su parte, explica que no puede confirmar si el CVE-2026-86218 fue la vía de entrada en el incidente que investigaron en un entorno de producción de un cliente, porque los logs del servidor comprometido ya se habían sobrescrito. Aun así, recomienda aplicar el hotfix inmediatamente. No hay una solución parcial: las versiones con el hotfix 3 siguen siendo vulnerables a esta nueva falla.
La pregunta ahora es cuántas instancias tardarán en actualizarse. La experiencia del año pasado sugiere que una parte significativa del parque instalado no aplica los parches con la urgencia que merecen, y eso es un problema cuando una vulnerabilidad de máxima severidad queda a la vista de cualquiera que rastree internet en busca de objetivos.

