N-able anunció que los atacantes obtuvieron acceso de administrador remoto explotando una vulnerabilidad de autenticación en la plataforma N-central, lo que les permitió acceder a los sistemas de los clientes. El primer parche fue insuficiente y el fallo CVE-2026-18577 afecta a todas las versiones anteriores a 2026.3.1.7. Los atacantes utilizaron la función Take Control para acceder a los puntos finales gestionados y registraron servicios como túneles de Cloudflare.

Estos túneles mantienen el acceso incluso después de que se revoca la ruta del servidor N-central. N-able recomienda a todos los clientes de N-central que actualicen a la versión 2026.3.1.7 y señala que los servidores autoalojados deben ser actualizados por los clientes. Los atacantes, tras obtener acceso a los servidores N-central, deben buscar y eliminar servicios de túnel maliciosos en los puntos finales gestionados.

N-able comenzó a investigar el ataque el 31 de julio debido a errores de licencia reportados por clientes on-premises y descubrió que los atacantes obtuvieron acceso de administrador remoto en servidores que ejecutaban versiones 2026.1 y anteriores. La primera vulnerabilidad, denominada CVE-2026-18556, fue clasificada como un bypass de autenticación. N-able calificó ambos CVE con 8.2 puntos en CVSS 4.0, pero no explicó la causa raíz a nivel de código.