BookinglyTech News
Software

N‑able lanza cuarto hotfix para N‑central ante vulnerabilidad de ejecución remota sin autenticación

El parche, versión 2026.3.1.14, cubre la CVE‑2026‑86218 que permite ejecutar código remotamente en servidores N‑central sin autenticarse. La empresa confirma que el fallo ha sido explotado en la práctica, aunque el alcance exacto no se cono

2 min de lecturaThe Hacker News0 vistas

N‑able ha publicado el cuarto hotfix de la línea 2026.3, la versión 2026.3.1.14, para cerrar la vulnerabilidad CVE‑2026‑86218. La falla, clasificada como inyección de código estático (CWE‑96) y con un CVSS de 10, permite a un atacante remoto ejecutar código en el servidor N‑central sin autenticarse.

El parche afecta a cualquier build anterior a 2026.3.1.14, incluyendo la que ya estaba actualizada a Hotfix 3 (2026.3.1.13). Los clientes on‑premises deben actualizarse inmediatamente; los agentes no requieren cambios, según las notas de la release.

En las notas de la versión se indica que un tercero reveló la vulnerabilidad a través del programa de divulgación de N‑able y que, “no hay confirmaciones de explotación en entornos de producción”. Sin embargo, el aviso de incidentes en la página de estado de uptime señala que un investigador independiente reportó que el fallo “ha sido observado siendo explotado en la vida real”. La empresa no ha especificado quién, cuándo ni dónde.

Huntress aconseja a los administradores limitar el acceso a la consola con lista blanca de IP o VPN, y, si el servidor sigue accesible desde Internet, consideren retirarlo hasta aplicar el hotfix.

La cadena de eventos se remonta al 4 septiembre, cuando N‑able detectó que un entorno de producción completamente parcheado había sido comprometido. Se reprodució una prueba de concepto contra la build 2026.3.1.10, pero los logs rotados impidieron confirmar si la CVE‑2026‑86218 fue la causa real de la intrusión.

Esta es la cuarta corrección que N‑able ha emitido para la línea 2026.3 desde agosto, cubriendo tres conjuntos distintos de vulnerabilidades:

  • Hotfix 1 (2026.3.1.7, 2 agosto) – CVE‑2026‑18577, bypass de autenticación.
  • Hotfix 2 (2026.3.1.10, 6 agosto) – endurecimiento adicional.
  • Hotfix 3 (2026.3.1.13, 5 septiembre) – CVE‑2026‑86206 (inyección de código) y CVE‑2026‑86207 (bypass en APIs internas).
  • Hotfix 4 (2026.3.1.14, 6 septiembre) – CVE‑2026‑86218, ejecución remota sin autenticación.

La Agencia de Seguridad Cibernética e Infraestructura de EE. UU. (CISA) ha añadido los CVEs de los hotfixes 2 y 3 a su catálogo de vulnerabilidades explotadas.

Los administradores que gestionan N‑central deben revisar sus configuraciones de acceso y aplicar el hotfix de inmediato. La ausencia de directrices de mitigación intermedia obliga a confiar en las prácticas de auditoría de cuentas y en la restricción de tráfico.

Quedará ver cómo evoluciona la información sobre la explotación real y si N‑able publica evidencia concreta.


Para consultar las notas de la versión: documentation.n-able.com Para ver el registro de la CVE: cve.org