Artificial Intelligence

CVE-2026-18577: Vulnerabilidade Crítica no N-able N-central

August 11, 2026 · 4 min read · By CloudAI Security
CVE-2026-18577: Vulnerabilidade Crítica no N-able N-central

Bypass de Autenticação em Destaque

A CVE-2026-18577 representa uma vulnerabilidade crítica de bypass de autenticação que afeta o software N-able N-central, uma plataforma amplamente utilizada para monitoramento e gerenciamento remoto (RMM). Descoberta após uma correção incompleta para um problema anterior (CVE-2026-18556), esta falha permite que um atacante remoto não autenticado obtenha controle administrativo sobre servidores N-central vulneráveis. A exploração desta vulnerabilidade foi observada em ambientes reais desde 1º de agosto de 2026, o que levou a Agência de Cibersegurança e Segurança da Infraestrutura (CISA) a adicionar a CVE-2026-18577 ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 3 de agosto de 2026. A gravidade reside na capacidade de conceder acesso administrativo, permitindo que os atacantes executem ações como acessar endpoints gerenciados e estabelecer persistência através de ferramentas como o Cloudflare Tunnel. É crucial que as organizações com implantações do N-central priorizem a remediação para mitigar os riscos.

Análise Técnica da Vulnerabilidade

A CVE-2026-18577 surge devido a um patch incompleto para a CVE-2026-18556, uma falha de segurança anterior. Em vez de resolver completamente a raiz do problema, o patch deixou uma brecha que os atacantes puderam explorar. Essa vulnerabilidade se enquadra na categoria de bypass de autenticação usando um caminho ou canal alternativo (CWE-288). A pontuação CVSS v3.1 da NVD para esta vulnerabilidade é 8.1 (Alta), com um vetor de ataque que indica exploração de rede, baixa complexidade de ataque, e impacto alto na confidencialidade, integridade e disponibilidade. O impacto é agravado pelo fato de que o N-able N-central opera com privilégios administrativos extensivos em ambientes de clientes, tornando um comprometimento bem-sucedido um caminho eficiente para comprometer sistemas gerenciados a jusante. Os atacantes, uma vez dentro, podem alavancar a funcionalidade “Take Control” da plataforma para acessar remotamente os endpoints gerenciados. Esta técnica permite que eles executem um serviço para um túnel Cloudflare (cloudflared), o que pode estabelecer persistência no ambiente mesmo após o acesso ao servidor N-central ser revogado.

Mitigação e Controles Verificados

A remediação da CVE-2026-18577 deve ser tratada com urgência, fora dos cronogramas normais de patching. Para ambientes N-central hospedados, a N-able já aplicou as mitigações automaticamente. No entanto, para implantações locais (on-premises), a intervenção manual é necessária. A versão corrigida do N-able N-central é 2026.3.1 Hotfix 1 (versão 2026.3.1.7), e posteriormente Hotfix 2 (versão 2026.3.1.10), que oferece medidas de endurecimento adicionais. Além da atualização, a N-able recomenda verificar a presença de Indicadores de Compromisso (IOCs) e contatar o suporte imediatamente se alguma evidência de comprometimento for descoberta. A CISA também exige que as organizações apliquem mitigações de acordo com as instruções do fornecedor e garantam a conformidade com suas diretrizes para priorizar atualizações de segurança e requisitos de triagem forense. A proatividade na aplicação de patches e a vigilância constante são defesas essenciais contra tais ameaças.

Para fortalecer a postura de segurança em ambientes de nuvem, é essencial ir além das correções pontuais. A implementação de uma estratégia robusta de camadas de segurança em nuvem pode ajudar a defender contra ataques multifacetados. Além disso, aprender com vulnerabilidades passadas, como a RCE no Joomla Page Builder, reforça a necessidade de uma defesa em profundidade.

Checklist de Resposta e Prevenção

Para proteger seu ambiente N-central e infraestrutura de nuvem, siga este checklist:

  • Atualização Imediata: Para ambientes N-central on-premises, atualize para a versão 2026.3.1 Hotfix 2 (2026.3.1.10) ou superior.
  • Verificação de IOCs: Utilize o modelo de serviço personalizado da N-able para detectar indicadores de comprometimento.
  • Monitoramento de Logs: Revise logs de autenticação, criação/modificação de contas administrativas, atividade de sessões “Take Control” e eventos de instalação de serviços Windows.
  • Monitoramento de Rede: Observe comunicações de e para os IPs maliciosos identificados pela N-able (ex: 173.249.252.176, 173.249.252.200, etc.).
  • MFA e Auditoria: Priorize a aplicação de autenticação multifator (MFA) e audite regularmente o acesso de usuários.
  • Plano de Resposta a Incidentes: Tenha um plano de resposta a incidentes bem definido e equipes internas prontas para atuar.

Fontes