CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 08 Sep 2026 18:58

Alerta de Seguridad: N-able N-central - RCE pre-autenticación (CVE-2026-86218)

Alerta de Seguridad: N-able N-central - RCE pre-autenticación (CVE-2026-86218)

CVE-2026-86218 (CISA KEV): inyección de código estático permite RCE sin autenticación en N-able N-central. Parche 2026.3.1.14 (HF4). Límite FCEB: 11-sep-2026.

CVE-2026-86218 es una vulnerabilidad de inyección de código estático (CWE-96) en N-able N-central que permite la ejecución remota de código sin autenticación (pre-auth RCE) sobre el servidor de gestión. Fue incorporada al catálogo CISA KEV el 8 de septiembre de 2026.

N-central es una plataforma RMM utilizada por MSP para administrar grandes flotas de endpoints, por lo que un compromiso del servidor central habilita un ataque de cadena de suministro con impacto en todos los equipos gestionados. El fabricante califica el fallo como de severidad crítica; la NVD aún no asigna puntaje base.

Afecta a todas las versiones anteriores a 2026.3.1.14. La corrección está disponible en N-central 2026.3 Hotfix 4 (build 2026.3.1.14). Las instancias hospedadas (NCOD) ya fueron parcheadas por N-able; los despliegues on-premises requieren actualización manual inmediata.

Remoto / red, sin autenticación (pre-auth). Inyección de código estático (CWE-96) que deriva en ejecución remota de código (RCE) con los privilegios del servidor N-central. Sin interacción de usuario.

  • N-able N-central: todas las versiones anteriores a 2026.3.1.14. Corregido en 2026.3.1.14 (2026.3 Hotfix 4).
CVEs (1)
CVE-2026-86218
  • Actualizar de inmediato N-central on-premises a 2026.3.1.14 (2026.3 HF4).
  • Cumplir la directiva CISA BOD 26-04; fecha límite FCEB: 11 de septiembre de 2026.
  • Si no se puede parchear, discontinuar el uso del producto o aplicar la guía BOD 26-04 para nube.
  • Restringir el acceso a la interfaz de gestión y evaluar la exposición a Internet.
  • Ejecutar triage forense según los requisitos de CISA para descartar compromiso.
  • Actualizar agentes a la última versión disponible como buena práctica.
[INFO] CVE-2026-81963: Escalada de privilegios en Windows Update Stack de Microsoft  ·  [INFO] CVE-2026-75650: ejecución remota de código crítica (CVSS 10.0) en Adobe Commerce y Magento  ·  [INFO] CVE-2026-86218: ejecución remota de código pre-autenticación en N-able N-central  ·  [INFO] CVE-2026-85880: Desbordamiento de heap en Windows ALPC permite elevación de privilegios  ·  [INFO] ASCII Smuggling: el texto invisible que ahora usan los spammers para burlar los filtros de correo  ·  [INFO] CVE-2026-81963: Escalada de privilegios en Windows Update Stack de Microsoft  ·  [INFO] CVE-2026-75650: ejecución remota de código crítica (CVSS 10.0) en Adobe Commerce y Magento  ·  [INFO] CVE-2026-86218: ejecución remota de código pre-autenticación en N-able N-central  ·  [INFO] CVE-2026-85880: Desbordamiento de heap en Windows ALPC permite elevación de privilegios  ·  [INFO] ASCII Smuggling: el texto invisible que ahora usan los spammers para burlar los filtros de correo  ·