BookinglyTech News
Ciberseguridad

N-able publica el cuarto hotfix de N-central en cinco semanas por RCE crítico

La vulnerabilidad CVE-2026-86218 permite ejecución de código sin autenticación. N-able contradice sus propias comunicaciones sobre si ya se ha explotado en la naturaleza.

3 min de lecturaThe Hacker News0 vistas

N-able ha liberado el cuarto hotfix para su plataforma de gestión remota N-central en apenas cinco semanas, esta vez para corregir una vulnerabilidad de máxima severidad que permite la ejecución de código remoto sin necesidad de autenticación. El fallo, identificado como CVE-2026-86218, afecta a todas las versiones del software anteriores a la build 2026.3.1.14, incluyendo los servidores que ya habían aplicado el Hotfix 3 publicado solo ocho horas antes. La compañía clasifica la brecha con una puntuación CVSS 4.0 de 10,0, la máxima posible, y la atribuye a una inyección de código estático.

Contradicciones en el reporte de explotación

El punto más delicado de la situación es el estado de la explotación en la naturaleza. Las notas de liberación y la publicación de estado indican que un tercero reportó la vulnerabilidad de forma responsable y que no hay confirmaciones de su uso en entornos de producción. Sin embargo, la misma empresa publicó un aviso de incidente en su página de estado que afirma que un investigador de seguridad independiente alertó sobre el fallo y que este "ha sido observado siendo explotado en la naturaleza". N-able no ha especificado quién realizó la observación, cuándo ni dónde, ni ha atribuido la actividad a ningún actor concreto. De momento, la compañía no ha aclarado cuál de estas dos posiciones es la vigente.

Para los administradores de sistemas, la recomendación es clara: actualizar a la versión 2026.3.1.14 de inmediato si se opera con N-central en local (on-premises). Los clientes que usan la instancia alojada por N-able (NCOD) ya están parcheados. Según las notas de la versión, los agentes de administración no requieren actualización para quedar protegidos frente a este CVE específico, y se ofrecen rutas de actualización directas desde las versiones 2025.4, 2026.1, 2026.2 y 2026.3. Es notable la ausencia de indicadores de compromiso (IoC), mitigaciones intermedias o guías de detección en la documentación oficial; lo único sugerido es auditar las cuentas de usuario en busca de entradas inesperadas.

Contexto de seguridad reciente

Este es el cuarto parche de emergencia desde el 2 de agosto. El Hotfix 1 corrigió un fallo de autenticación explotado en la naturaleza, el Hotfix 2 añadió endurecimientos relacionados, y el Hotfix 3 abordó vulnerabilidades de acceso no autorizado a APIs internas. La empresa de ciberseguridad Huntress, que lleva vigilando ataques contra N-central desde agosto, ha aconsejado a sus clientes restringir el acceso entrante al consola mediante listas de permisos de IP o VPN, y considerar desconectar los servidores expuestos a internet hasta aplicar el parche. Huntress investigó recientemente la compromisión de un cliente con versiones actualizadas y aunque logró reproducir una cadena de explotación contra la build 2026.3.1.10, los registros habrían rotado, impidiendo determinar si el nuevo CVE fue el vector de entrada en ese caso concreto. No es la primera vez que N-central está en el ojo del huracán: el verano pasado, otras dos vulnerabilidades fueron añadidas al catálogo de vulnerabilidades explotadas conocidas de CISA el mismo día que se publicaron sus parches.

Habrá que esperar a que N-able aclare la discrepancia en sus comunicados para dimensionar mejor el riesgo. Mientras tanto, la inacción no es una opción para quienes administran esta plataforma.