N-able, el 31 de julio de 2026 detectó una actividad inusual en el entorno de un cliente y anunció que el servidor N‑central presentaba una vulnerabilidad de día cero (CVE-2026-18577, CVSS 8.2). Esta vulnerabilidad afecta a todas las versiones anteriores a 2026.3.1.7, permitiendo acceso administrativo no autorizado. La empresa subrayó que este anuncio no es una repetición de su comunicado anterior, y señaló que el Hotfix 2 incorpora el Hotfix 1 y añade medidas de endurecimiento adicionales.

Los atacantes, tras explotar la vulnerabilidad y obtener privilegios de administrador remoto, se conectaron a los dispositivos gestionados mediante la función Take Control de N‑central. En esos dispositivos registraron un nuevo servicio Cloudflare Tunnel, lo que les permitió mantener acceso persistente incluso después de que se revocara el acceso al servidor N‑central. Se indicó que la vulnerabilidad está relacionada con CVE-2026-18556 y que tanto CVE-2026-18556 como CVE-2026-18577 permiten eludir la autenticación y secuestrar cuentas, y que ha sido explotada activamente por la CISA de EE. UU.

N-able señaló que el número de clientes afectados es limitado y recomendó a los usuarios de la versión local (on‑premise) actualizar de inmediato a la versión 026.3.1.10. La empresa también publicó una plantilla de servicio especial que, junto con una lista de direcciones IP maliciosas, permite comprobar automáticamente los indicadores de compromiso (IoC) conocidos en endpoints Windows a través de N‑central.