N-central com falha ativa: CVE-2026-18577 no KEV da CISA

Analista de SOC revisando alertas em monitores de um centro de operações de segurança

A CISA adicionou a CVE-2026-18577 ao catálogo de vulnerabilidades conhecidas e exploradas (KEV) em 3 de agosto de 2026, depois que a N-able confirmou exploração ativa de uma falha de bypass de autenticação no N-central. A vulnerabilidade é um bypass de autenticação no N-central da N-able que resulta de um patch incompleto para a falha anterior CVE-2026-18556 e permite que um invasor remoto não autenticado assuma o controle administrativo do servidor. A correção definitiva está no hotfix 2026.3.1.7, e todo SOC que administra ambientes via N-central precisa tratá-la como prioridade máxima — especialmente implantações on-premise, que exigem aplicação manual do patch.

Detalhes da vulnerabilidade no N-central

A CVE-2026-18577 afeta todas as versões do N-able N-central até a 2026.3.1, anteriores ao Hotfix 1. A N-able publicou o advisory de segurança em 2 de agosto de 2026 e lançou o Hotfix 1 (build 2026.3.1.7) como correção definitiva: instâncias hospedadas foram atualizadas automaticamente pela fabricante, enquanto instalações on-premise requerem aplicação manual. A NVD classifica a falha com CWE-288 (Authentication Bypass Using an Alternate Path or Channel) e pontuação CVSS 3.1 de 8,1, vetor AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H; a variante CVSS 4.0 atribuída pela N-able como CNA é 8,2.

Como o N-central é uma plataforma de Remote Monitoring and Management (RMM) usada por provedores de serviços gerenciados (MSPs) e equipes de TI corporativa, o comprometimento de um servidor exposto abre caminho direto para comprometer todos os endpoints gerenciados — servidores, estações de trabalho e dispositivos de rede de múltiplos clientes. A assunção de contas administrativas é exatamente o vetor que detecções de sequestro de contas no SOC procuram capturar, e aqui o alvo é o próprio painel de gestão centralizada.

Como os ataques acontecem na prática

A exploração da CVE-2026-18577 foi observada na natureza desde 1º de agosto de 2026. Após o bypass de autenticação, os invasores usaram a funcionalidade Take Control do próprio N-central para acessar remotamente os endpoints gerenciados e instalaram o Cloudflare Tunnel (cloudflared) para estabelecer acesso remoto persistente, disfarçando a comunicação em túneis de aparência legítima.

A N-able publicou indicadores de comprometimento que o SOC deve buscar ativamente nos ambientes afetados:

Tipo de indicador Detalhe a investigar
Serviço suspeito Presença do serviço Cloudflared
Binário anômalo svchost.exe dentro da pasta Documents do usuário
Endereços IP maliciosos 173[.]249[.]252[.]200 · 87[.]249[.]138[.]34 · 37[.]19[.]210[.]32 · 37[.]153[.]90[.]88 · 92[.]118[.]112[.]181 · 68[.]235[.]46[.]214

Logs de autenticação, criação ou modificação de contas administrativas, sessões do Take Control, registros de gerenciamento remoto e eventos de instalação de serviços do Windows também devem ser revisados para fechar a janela de detecção.

Plano de resposta para o SOC

Diante de uma falha ativamente explorada em uma plataforma RMM com privilégios administrativos amplos, a remediação deve seguir um procedimento ordenado e verificável:

  1. Inventariar exposição — liste todas as instâncias de N-central sob responsabilidade, distinguindo hospedadas (já corrigidas) de on-premise (prioridade de patch manual).
  2. Aplicar o Hotfix 1 (build 2026.3.1.7) imediatamente nas instâncias on-premise afetadas.
  3. Atualizar os agentes do N-central após aplicar o hotfix do servidor, conforme recomendação da fabricante.
  4. Caçar indicadores de comprometimento nos endpoints gerenciados: serviço Cloudflared, svchost.exe em Documents e comunicação com os seis IPs listados.
  5. Revisar contas e sessões administrativas criadas ou alteradas e sessões Take Control desde 1º de agosto de 2026.
  6. Escalar se houver comprometimento — isolar os sistemas afetados, acionar a equipe de resposta a incidentes e contatar o suporte da N-able.

A persistência via Cloudflare Tunnel e a movimentação lateral por funcionalidades nativas de RMM lembram os padrões de comportamento descritos em detecção de ransomware baseada em TTPs; vale cruzar os IOCs com essas regras.

Prazo de remediação e impacto

Em 3 de agosto de 2026, a CISA incluiu a CVE-2026-18577 no KEV e determinou que órgãos federais apliquem mitigações conforme as instruções da fabricante e o BOD 26-04, que prioriza atualizações de segurança com base em risco. O SSVC da CISA classifica a exploração como ativa, automatizável e de impacto técnico total — um perfil que justifica remediação fora do ciclo normal de patches.

A combinação de bypass de autenticação remoto não autenticado, caminho para comprometimento em massa de endpoints gerenciados e persistência via túneis legítimos faz desta falha um incidente de prioridade crítica para qualquer operação de segurança que dependa do N-central. Equipes devem confirmar a versão instalada, validar a presença do hotfix e manter a caça a ameaças ativa durante toda a janela de exposição, alinhada às boas práticas de operações de SOC.

Fontes