Actualidad ISAC

 
Alerta

CISA advierte sobre la vulnerabilidad de RCE N-central N-able explotada en la naturaleza

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADRCEPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-86218, CVE-2026-86206, CVE-2026-86207

De acuerdo a la publicación titulada CISA advierte sobre la vulnerabilidad de RCE N-central N-able explotada en la naturaleza, difundida en fecha 09/09/2026 13:39, por el medio Cybersecuritynews (Autor: Guru Baran):

La Agencia de Seguridad de ciberseguridad e Infraestructura ha añadido una falla de máxima gravedad en la plataforma de supervisión y gestión remota N-central de N-able a su catálogo de vulnerabilidades explotadas conocidas, lo que confirma que los atacantes están abusando activamente del error contra objetivos del mundo real. La vulnerabilidad, rastreada como CVE-2026-86218, tiene una puntuación CVSS perfecta de 10.0 y permite la ejecución remota de código no autenticado, lo que la convierte en una de las fallas más peligrosas que afectará al ecosistema de proveedores de servicios gestionados este año.

CISA clasifica CVE-2026-86218 como una vulnerabilidad de inyección de código estático vinculada a CWE-96, lo que significa que los atacantes pueden inyectar directivas maliciosas en código ejecutable guardado estáticamente en el servidor N-central. El error se informó a N-able a través del programa de divulgación responsable de la empresa y afecta a todas las compilaciones N-central locales anteriores a la versión 2026.3.1.14, que abarcan las líneas de lanzamiento 2025.4, 2026.1, 2026.2 y 2026.3, incluidos los sistemas que ya habían aplicado revisiones anteriores en el mismo ciclo de lanzamiento. N-able envió el Hotfix 4 para N-central 2026.3 los días 5 y 6 de septiembre de 2026, lo que trajo implementaciones locales para la compilación 2026.3.1.14. Esto marcó la cuarta revisión de emergencia que la empresa emitió en cinco semanas, después de las correcciones anteriores para la omisión de autenticación separada y los problemas de RCE rastreados como CVE-2026-86206 y CVE-2026-86207.

Si bien N-able declaró inicialmente que no tenía confirmación de exploit en entornos de producción, el listado de KEV de CISA y la investigación independiente de Huntress indican lo contrario, con al menos la instancia N-central de un cliente supuestamente comprometida el 4 de septiembre, dos días antes de que se enviara el parche. Bajo la Directiva Operativa Vinculante 26-04, las agencias civiles federales que ejecutan las instancias N-centrales afectadas tienen hasta el 11 de septiembre de 2026 para aplicar mitigaciones, y CISA está requiriendo el triaje forense en cualquier sistema que se encuentre expuesto antes del parche.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-86218CVE-2026-86206CVE-2026-86207

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: CISA advierte sobre la vulnerabilidad de RCE N-central N-able explotada en la naturaleza
Publicado: 09/09/2026 13:39
Enlace: https://cybersecuritynews.com/n-able-n-central-rce
Consultado: 09/09/2026

Consultar publicación original ↗

Anterior
Siguiente