A CISA adicionou a falha CVE-2026-18577 ao catálogo Known Exploited Vulnerabilities (KEV) em 3 de agosto de 2026, logo após o fabricante N-able confirmar exploração ativa contra servidores N-central. Trata-se de um bypass de autenticação com severidade alta que permite a um atacante remoto não autenticado assumir o controle administrativo de instalações on-premise da plataforma de monitoração e gestão remota (RMM) e, a partir daí, alcançar todos os ativos por ela gerenciados. A correção exige o hotfix 2026.3.1.7, lançado em 2 de agosto de 2026.

O N-central é amplamente utilizado por provedores de serviços gerenciados (MSPs) e equipes corporativas de TI para administrar servidores, estações de trabalho e dispositivos de rede. Por operar com privilégios administrativos amplos sobre múltiplos clientes, o comprometimento de um único servidor abre um caminho eficiente para comprometer a infraestrutura gerenciada inteira, o que torna este caso mais grave do que uma falha pontual. A priorização segue a mesma lógica aplicada quando a CISA adicionou dois zero-days da Microsoft ao catálogo ou quando o zero-day do SharePoint entrou no KEV em julho de 2026.

Como funciona o ataque

O CVE-2026-18577 resulta de um patch incompleto para CVE-2026-18556, outra falha de bypass de autenticação com a mesma classificação CWE-288 e severidade alta (CVSS 8,2). A correção anterior, distribuída na versão 2026.2, havia fechado o vetor original, mas a análise interna da N-able revelou um caminho alternativo que ainda permitia desviar da autenticação, motivo pelo qual um novo identificador foi emitido. O registro oficial no NVD descreve a falha como bypass de autenticação e tomada de conta em versões do N-central até 2026.3.1.

A exploração foi observada pela primeira vez em 1º de agosto de 2026, depois que um volume anormal de erros de licenciamento em clientes on-premise disparou a investigação de engenharia e segurança do fabricante. A classificação SSVC atribuída pela CISA indica exploração ativa e impacto técnico total, reforçando a urgência da remediação para qualquer implantação exposta.

Versões afetadas e correção

São vulneráveis todas as versões do N-able N-central até 2026.3.1, anteriores ao Hotfix 1. Ambientes hospedados pela própria N-able recebem a atualização de forma automática, enquanto instalações on-premise exigem aplicação manual e constituem a principal superfície de risco. A correção definitiva é o N-central 2026.3.1 Hotfix 1 (build 2026.3.1.7), disponibilizado em 2 de agosto de 2026. O fabricante recomenda ainda atualizar os agentes do N-central nos endpoints depois de aplicar o hotfix do servidor.

Cadeia de ataque e persistência

A sequência confirmada tem alto impacto sobre ambientes gerenciados: após assumir o controle administrativo remoto do servidor N-central, o atacante utilizou o recurso Take Control da própria plataforma para iniciar sessões interativas nos endpoints gerenciados e instalou um serviço de Cloudflare Tunnel (cloudflared) nesses dispositivos para manter acesso persistente mesmo que o acesso ao servidor fosse revogado. Esse padrão transforma um único servidor comprometido em ponto de partida para movimento lateral em toda a cadeia de clientes do MSP.

Os invasores também depositaram um binário svchost.exe em pastas de usuário, técnica de mascaramento para driblar detecção, já que o processo legítimo só deve executar a partir do diretório do sistema. A combinação de Take Control nativo com túnel de saída dificulta o bloqueio por regras tradicionais de firewall inbound.

Indicadores e detecção

A N-able publicou endereços IP associados ao ataque e artefatos de endpoint que devem ser investigados na resposta a incidentes. A tabela resume os indicadores de comprometimento divulgados pelo fabricante.

Tipo Indicador
Endereço IP 173[.]249[.]252[.]200
Endereço IP 87[.]249[.]138[.]34
Endereço IP 37[.]19[.]210[.]32
Endereço IP 37[.]153[.]90[.]88
Endereço IP 92[.]118[.]112[.]181
Endereço IP 68[.]235[.]46[.]214
Serviço cloudflared (Cloudflare Tunnel)
Arquivo suspeito svchost.exe em pastas Documents do usuário (fora de System32)

Um svchost.exe legítimo só executa a partir de C:\Windows\System32; instâncias fora desse caminho devem ser tratadas como suspeitas. Avalie também logs de autenticação, criação ou modificação de contas administrativas, eventos de instalação de serviço do Windows (ID 7045) e registros de sessões Take Control desde 31 de julho de 2026.

Plano de resposta imediata

O prazo de remediação fixado pela CISA para agências federais americanas é 6 de agosto de 2026; organizações de outros setores devem tratá-lo como piso mínimo de urgência. O roteiro abaixo ordena as ações por prioridade.

  1. Inventarie todas as instalações on-premise do N-central, próprias e dos MSPs contratados, e confirme a versão; qualquer instalação até 2026.3.1 sem Hotfix 1 é vulnerável.
  2. Aplique imediatamente o hotfix 2026.3.1.7 em todos os servidores on-premise — é a única correção completa.
  3. Restrinja a exposição à internet dos servidores N-central: sem necessidade de acesso inbound, coloque o servidor atrás de VPN ou limite a faixas de IP de gestão conhecidas.
  4. Revise logs de autenticação, alterações em contas administrativas e registros de sessões Take Control em busca de atividade anômala desde 31 de julho de 2026.
  5. Busque serviço cloudflared não autorizado e svchost.exe fora de C:\Windows\System32, inclusive em pastas Documents de usuários.
  6. Bloqueie os IPs maliciosos no firewall de perímetro e no filtro de saída e acione a equipe de resposta a incidentes ao confirmar comprometimento.

Fontes