El 8 de septiembre CISA sumó cuatro vulnerabilidades al catálogo de explotación activa. Una es CVE-2026-86218, en N-able N-central: ejecución de código sin autenticarse en el servidor, con 10,0 en CVSS 4.0 asignado por el fabricante y plazo al 11 de septiembre.
Lo que la hace distinta de casi todo lo que cubrimos es a quién le toca. N-central es una plataforma de administración remota: la usan proveedores de servicios de IT para gestionar los equipos de sus clientes. Si tu empresa terceriza el soporte, es probable que corra en la red de tu proveedor y que llegue a tus máquinas, aunque vos nunca hayas oído el nombre.
Las otras dos nuevas son de Windows, y Microsoft ya las declara explotadas. Vamos por partes.
Por qué N-central te afecta aunque no lo tengas instalado
Una plataforma de administración remota existe para hacer una cosa: ejecutar acciones con privilegios altos en muchas computadoras a la vez, sin que nadie se siente delante de ellas. Instala software, aplica parches, corre scripts, abre sesiones remotas.
Esa es exactamente la capacidad que hereda quien la comprometa. Un atacante que ejecuta código en el servidor N-central de un proveedor no ataca a ese proveedor: ataca a la lista de clientes del proveedor, con las credenciales y los permisos que ya estaban configurados.
Por eso el plazo es de tres días y no de catorce, aunque prácticamente ninguna PyME tenga N-central instalado. La urgencia no se mide por cuántos lo corren, sino por cuántos dependen de alguien que lo corre.
Tres entradas de N-central al catálogo en cinco semanas
Contando sobre el feed oficial del catálogo, N-central acumula cinco entradas, y tres son de las últimas cinco semanas:
| CVE | Entró al KEV | Plazo | Qué era |
|---|---|---|---|
| CVE-2025-8875 | 13 de agosto de 2025 | 20 de agosto | Deserialización insegura |
| CVE-2025-8876 | 13 de agosto de 2025 | 20 de agosto | Inyección de comandos |
| CVE-2026-18577 | 3 de agosto de 2026 | 6 de agosto | Elusión de autenticación por ruta alternativa |
| CVE-2026-18556 | 4 de agosto de 2026 | 7 de agosto | Elusión de autenticación por ruta alternativa |
| CVE-2026-86218 | 8 de septiembre de 2026 | 11 de septiembre | Inyección de código estático |
Las dos de agosto son "elusión de autenticación usando una ruta alternativa", que es la misma clase de error que le vimos al SonicWall SMA1000 la semana pasada: el sistema ofrece un camino que nadie diseñó y que no pasa por el control.
Tres plazos de tres días seguidos sobre el mismo producto es una señal difícil de leer de otra manera: la plataforma está bajo atención sostenida de los atacantes, y con razón, porque el premio es la lista de clientes.
Qué versión de N-central corrige y quién no tiene que hacer nada
Del propio aviso de N-able, publicado el 6 de septiembre:
- Afectadas: 2025.4, 2026.1, 2026.2, 2026.3, y 2026.3.1 en sus Hotfix 1 y 2.
- Corregida: 2026.3.1.14, distribuida como N-central 2026.3 Hotfix 4.
- Clientes en la nube de N-able (NCOD): "Los parches ya se aplicaron en su entorno. No necesitan hacer nada por el momento."
- Instalaciones propias: hay que subir a 2026.3 HF4 de inmediato.
La falla la reportó un tercero a través del programa de divulgación de N-able, y el fabricante aclara que no hace falta actualizar los agentes instalados en los equipos para mitigar esta en particular.
N-able dice que no hay explotación confirmada y CISA la puso igual
Acá hay una discrepancia que conviene mirar de frente, porque cambia qué hacer.
La página pública de N-able, del 6 de septiembre, dice textualmente:
Por el momento no tenemos confirmaciones de que esta vulnerabilidad haya sido explotada en entornos de producción, pero los sistemas sin parchear siguen en riesgo.
Dos días después, CISA la incorporó al catálogo de explotación activa, y ese catálogo tiene un solo criterio de entrada: evidencia de explotación real. Varias coberturas informan además que N-able habría dicho en un aviso enviado directamente a clientes que la falla fue observada siendo explotada; ese aviso no es público y no pudimos verificarlo de primera mano.
Lo comprobable son las dos primeras cosas: la página pública sigue diciendo que no hay confirmaciones, y CISA la trata como explotada con plazo de tres días. Ante esa diferencia, la decisión práctica es simple: actuar según el catálogo, que es el que mira lo que pasa en internet y no lo que pasa en el soporte de un fabricante.
Las dos de Windows: Microsoft las declara explotadas el mismo día
Las otras dos incorporaciones del 8 de septiembre salieron en el martes de parches y las dos son escalada de privilegios local, consultadas en la API del MSRC:
| CVE | Componente | Microsoft dice | Plazo |
|---|---|---|---|
| CVE-2026-81963 | Pila de Windows Update | Explotada: Sí | 22 de septiembre |
| CVE-2026-85880 | Llamada a procedimiento local avanzado (ALPC) | Explotada: Sí | 22 de septiembre |
Vale marcarlo porque la semana pasada mostramos lo contrario: cuatro de las siete fallas de SharePoint que entraron al catálogo este año siguen marcadas como no explotadas en el aviso de Microsoft. Acá el campo funcionó, y el mismo día. Cuando el fabricante lo usa bien, es la señal más rápida que hay.
La de la pila de Windows Update es, además, una falla de seguimiento de enlaces: un proceso privilegiado que sigue un vínculo hacia donde no debería. Es la misma clase que describimos en el caso de FalconFlank el lunes. Las dos se corrigen con Windows Update, sin más trámite.
¿A quién le toca el aviso de N-central?
- A los proveedores de servicios de IT que corren N-central en instalaciones propias, en cualquier versión anterior a 2026.3.1.14.
- A las empresas que tercerizan el soporte informático, indirectamente: no tenés que parchear nada, pero sí preguntar.
- A todos, por las dos de Windows, que se resuelven con la actualización mensual.
¿Quién puede ignorar el aviso de N-central?
- Quien administra sus equipos sin plataforma de administración remota, o con otra distinta.
- Los clientes de N-central alojado (NCOD): N-able ya aplicó el parche en su nube y lo dice explícitamente.
- Nadie puede ignorar las dos de Windows, que alcanzan a cualquier equipo sin actualizar.
Qué hacer con N-central y Windows hoy, en orden
- Actualizá Windows. Las dos fallas nuevas se corrigen con el paquete de septiembre. Son escalada local, así que valen como segundo paso de una cadena; se cierran solas con la actualización.
- Si tercerizás el soporte, escribile al proveedor. No hace falta saber de seguridad para hacer la pregunta correcta:
> ¿Usan N-able N-central para administrar nuestros equipos? Si es así, ¿están en la versión 2026.3.1.14 o posterior, corregida el 6 de septiembre por CVE-2026-86218? ¿Es instalación propia o el servicio alojado de N-able?
- Pedí la respuesta por escrito y con fecha. No es desconfianza: es el mismo tipo de evidencia que a vos te van a pedir tus clientes, y está tratado en cómo responder un cuestionario de seguridad.
- Si corrés N-central vos, subí a 2026.3 HF4 antes del 11 de septiembre y revisá los registros del servidor. N-able no publicó indicadores de compromiso, así que la revisión es genérica: accesos inusuales, tareas nuevas, cuentas nuevas.
- Anotá qué proveedores tienen acceso privilegiado a tu red. Es el inventario que casi nadie tiene y el que decide el alcance de un incidente como este. Si además dependés de accesos remotos para trabajar, conviene revisar el esquema completo en acceso remoto seguro sin VPN.
Preguntas frecuentes sobre CVE-2026-86218 y N-able N-central
No sé qué usa mi proveedor de IT, ¿cómo me entero?
Preguntando. Cualquier proveedor serio responde qué plataforma de administración remota usa y en qué versión está. Si la pregunta incomoda o la respuesta tarda días, eso ya es información sobre el proveedor.
Si mi proveedor está comprometido, ¿mi antivirus me protege?
Poco. La herramienta de administración remota tiene permiso legítimo para instalar y ejecutar cosas en tus equipos, así que lo que llegue por ahí llega firmado y autorizado. Es la misma razón por la que este tipo de ataque es tan buscado.
N-able dice que no hay explotación confirmada. ¿Por qué apurarse?
Porque CISA la incorporó al catálogo de explotación activa dos días después, y el único criterio para entrar ahí es tener evidencia de explotación real. Además el parche ya existe desde el 6 de septiembre: el costo de aplicarlo es bajo y el de no hacerlo, alto.
Las dos de Windows son escalada local, ¿son graves?
Solas, no dan entrada: el atacante ya tiene que estar ejecutando código en el equipo. Son el segundo escalón de una cadena, y por eso Microsoft les da severidad Importante y no Crítica. Se corrigen con Windows Update, así que el costo de cerrarlas es prácticamente cero.
¿Esto significa que tercerizar el soporte es inseguro?
No. Significa que el proveedor forma parte de tu superficie de ataque y conviene tratarlo así: preguntar qué usa, exigir que esté al día y saber qué accesos tiene. Un equipo propio de sistemas tiene exactamente los mismos riesgos, solo que sin nadie afuera a quien preguntarle. El orden de prioridades general está en la guía de ciberseguridad para PyMEs de LATAM.
Fuentes primarias. Aviso de N-able sobre N-central 2026.3 Hotfix 4, del 6 de septiembre de 2026 · API del MSRC de Microsoft para CVE-2026-81963 y CVE-2026-85880, consultada el 9 de septiembre · Catálogo KEV de CISA, versión 2026.09.08, del que sale el historial completo de N-central.
Consultadas el 9 de septiembre de 2026. El aviso que N-able habría enviado a sus clientes sobre explotación observada no es público y no se pudo verificar de primera mano. Para el vocabulario, el glosario; ayer cubrimos la falla de Magento que también entró al catálogo el 8 de septiembre.