CVE-2026-18577: zero-day do N-central vira alerta CISA

10/08/2026 4 min de leitura INFO
CVE-2026-18577: zero-day do N-central vira alerta CISA

A CISA adicionou o CVE-2026-18577 ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 3 de agosto de 2026, dando às agências federais norte-americanas apenas três dias — até 6 de agosto — para corrigir um zero-day de bypass de autenticação no N-central da N-able. A falha permite que um atacante remoto assuma o controle administrativo do console de gestão usado por provedores de serviços gerenciados (MSP) e, a partir dele, alcance os endpoints dos clientes. Trata-se do resultado de um patch incompleto para a CVE-2026-18556, também incluída no KEV no dia seguinte.

O N-central é uma plataforma centralizada de monitoração e gestão de TI empregada por MSPs para administrar milhares de dispositivos de clientes a partir de um único painel. Quando o atacante obtém acesso administrativo ao console, ganha o mesmo nível de controle normalmente reservado a equipes de NOC e engenharia — o que inclui abrir sessões de controle remoto em sistemas críticos e modificar funções, contas e políticas.

Detecção e impacto da falha

A vulnerabilidade CVE-2026-18577 (CVSSv4 8,2) afeta todas as versões do N-central anteriores à 2026.3.1.7 e é classificada como bypass de autenticação por caminho alternativo (CWE-288). O zero-day foi detectado em 31 de julho de 2026 pela solução Adlumin MDR da própria N-able, que registrou atividade anômala em um ambiente de cliente. A empresa mobilizou suas equipes de engenharia e segurança, notificou os clientes e liberou o primeiro hotfix (2026.3.1.7) em 2 de agosto. Um segundo hotfix, 2026.3.1.10, liberado em 6 de agosto, substitui o primeiro com medidas adicionais de endurecimento.

A investigação da N-able confirmou que a falha afeta todas as versões do N-central, e não apenas as releases anteriores à 2026.3 como se supôs inicialmente. A CVE-2026-18577 é consequência direta de um patch incompleto aplicado para corrigir a CVE-2026-18556, que deixou aberta uma rota alternativa de exploração que atacantes passaram a abusar no fim de julho.

Como o ataque acontece

Após obter acesso administrativo remoto ao servidor N-central, o atacante aproveitou o recurso Take Control para se conectar a sistemas dentro do ambiente gerenciado. Uma vez dentro desses dispositivos, registrou um novo serviço de túnel Cloudflare, criando um canal de persistência que sobrevive mesmo depois da revogação do acesso ao servidor N-central. Esse detalhe é o que torna a aplicação do patch insuficiente por si só para encerrar o incidente.

A firma de segurança Huntress, que revisou logs de parceiros, relatou que ataques bem-sucedidos resultaram em pivôs para endpoints gerenciados e na criação de túneis baseados em Cloudflare para acesso persistente às redes das vítimas. A N-able divulgou uma lista de dez endereços IP associados ao ataque, incluindo 173[.]249[.]252[.]176 e 185[.]156[.]46[.]150, além de um template de serviço automatizado para verificar indicadores de comprometimento em endpoints Windows.

Correção e mitigação imediata

A orientação de segurança é direta: aplicar o hotfix mais recente sem demora e tratar qualquer servidor N-central não corrigido como potencialmente comprometido. A simples aplicação do patch não prova que nenhum invasor entrou antes da correção — em ataques que estabelecem persistência via túnel Cloudflare, a contenção exige caça a ameaças, não apenas atualização de software.

Versão do hotfix Data Ambiente Ação
2026.3.1.7 (Hotfix 1) 2 de agosto de 2026 Versões anteriores Atualizar imediatamente
2026.3.1.10 (Hotfix 2) 6 de agosto de 2026 Substitui o Hotfix 1 Atualizar mesmo se HF1 já aplicado
Instâncias na nuvem Hospedadas pela N-able Nenhuma ação necessária
Servidores on-premises Autogerenciados Atualizar para 2026.3.1.10

Para organizações que não conseguem aplicar o hotfix de imediato, a Huntress recomenda desativar o N-central até que a correção seja possível. Até 3 de agosto, praticamente todos os servidores N-central na nuvem já haviam sido corrigidos, mas 28,6% dos servidores autogerenciados observados ainda permaneciam vulneráveis e expostos à internet. Autoridades como o NHS England e o Centro de Cibersegurança da Bélgica emitiram alertas pedindo ação rápida devido ao potencial de impacto significativo.

A resposta a esse incidente segue o mesmo princípio consolidado em outros casos de zero-day: a correção do software é necessária, mas insuficiente quando há indícios de persistência. A revisão de logs, a auditoria de contas e a verificação de túneis não autorizados devem acompanhar o patch. Para aprofundar esses procedimentos, consulte o guia de primeiros passos na resposta a incidentes e a análise do zero-day do SharePoint, que exigiu mais do que um simples patch.

Fontes

CVE-2026-18577: zero-day do N-central vira alerta CISA

10/08/2026 4 min de leitura INFO
CVE-2026-18577: zero-day do N-central vira alerta CISA

A CISA adicionou o CVE-2026-18577 ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 3 de agosto de 2026, dando às agências federais norte-americanas apenas três dias — até 6 de agosto — para corrigir um zero-day de bypass de autenticação no N-central da N-able. A falha permite que um atacante remoto assuma o controle administrativo do console de gestão usado por provedores de serviços gerenciados (MSP) e, a partir dele, alcance os endpoints dos clientes. Trata-se do resultado de um patch incompleto para a CVE-2026-18556, também incluída no KEV no dia seguinte.

O N-central é uma plataforma centralizada de monitoração e gestão de TI empregada por MSPs para administrar milhares de dispositivos de clientes a partir de um único painel. Quando o atacante obtém acesso administrativo ao console, ganha o mesmo nível de controle normalmente reservado a equipes de NOC e engenharia — o que inclui abrir sessões de controle remoto em sistemas críticos e modificar funções, contas e políticas.

Detecção e impacto da falha

A vulnerabilidade CVE-2026-18577 (CVSSv4 8,2) afeta todas as versões do N-central anteriores à 2026.3.1.7 e é classificada como bypass de autenticação por caminho alternativo (CWE-288). O zero-day foi detectado em 31 de julho de 2026 pela solução Adlumin MDR da própria N-able, que registrou atividade anômala em um ambiente de cliente. A empresa mobilizou suas equipes de engenharia e segurança, notificou os clientes e liberou o primeiro hotfix (2026.3.1.7) em 2 de agosto. Um segundo hotfix, 2026.3.1.10, liberado em 6 de agosto, substitui o primeiro com medidas adicionais de endurecimento.

A investigação da N-able confirmou que a falha afeta todas as versões do N-central, e não apenas as releases anteriores à 2026.3 como se supôs inicialmente. A CVE-2026-18577 é consequência direta de um patch incompleto aplicado para corrigir a CVE-2026-18556, que deixou aberta uma rota alternativa de exploração que atacantes passaram a abusar no fim de julho.

Como o ataque acontece

Após obter acesso administrativo remoto ao servidor N-central, o atacante aproveitou o recurso Take Control para se conectar a sistemas dentro do ambiente gerenciado. Uma vez dentro desses dispositivos, registrou um novo serviço de túnel Cloudflare, criando um canal de persistência que sobrevive mesmo depois da revogação do acesso ao servidor N-central. Esse detalhe é o que torna a aplicação do patch insuficiente por si só para encerrar o incidente.

A firma de segurança Huntress, que revisou logs de parceiros, relatou que ataques bem-sucedidos resultaram em pivôs para endpoints gerenciados e na criação de túneis baseados em Cloudflare para acesso persistente às redes das vítimas. A N-able divulgou uma lista de dez endereços IP associados ao ataque, incluindo 173[.]249[.]252[.]176 e 185[.]156[.]46[.]150, além de um template de serviço automatizado para verificar indicadores de comprometimento em endpoints Windows.

Correção e mitigação imediata

A orientação de segurança é direta: aplicar o hotfix mais recente sem demora e tratar qualquer servidor N-central não corrigido como potencialmente comprometido. A simples aplicação do patch não prova que nenhum invasor entrou antes da correção — em ataques que estabelecem persistência via túnel Cloudflare, a contenção exige caça a ameaças, não apenas atualização de software.

Versão do hotfix Data Ambiente Ação
2026.3.1.7 (Hotfix 1) 2 de agosto de 2026 Versões anteriores Atualizar imediatamente
2026.3.1.10 (Hotfix 2) 6 de agosto de 2026 Substitui o Hotfix 1 Atualizar mesmo se HF1 já aplicado
Instâncias na nuvem Hospedadas pela N-able Nenhuma ação necessária
Servidores on-premises Autogerenciados Atualizar para 2026.3.1.10

Para organizações que não conseguem aplicar o hotfix de imediato, a Huntress recomenda desativar o N-central até que a correção seja possível. Até 3 de agosto, praticamente todos os servidores N-central na nuvem já haviam sido corrigidos, mas 28,6% dos servidores autogerenciados observados ainda permaneciam vulneráveis e expostos à internet. Autoridades como o NHS England e o Centro de Cibersegurança da Bélgica emitiram alertas pedindo ação rápida devido ao potencial de impacto significativo.

A resposta a esse incidente segue o mesmo princípio consolidado em outros casos de zero-day: a correção do software é necessária, mas insuficiente quando há indícios de persistência. A revisão de logs, a auditoria de contas e a verificação de túneis não autorizados devem acompanhar o patch. Para aprofundar esses procedimentos, consulte o guia de primeiros passos na resposta a incidentes e a análise do zero-day do SharePoint, que exigiu mais do que um simples patch.

Fontes