MagnoSec
Consola de gestión remota de servidores representando la vulnerabilidad de bypass de autenticación en N-able N-central añadida al catálogo KEV de CISA

MagnoSec Blog

CISA Añade el Bypass de Autenticación de N-able N-central al KEV: La Puerta Trasera que Compromete a los Gestores de IT

Por Equipo MagnoSec6 min de lectura

N-able N-central bajo ataque: el bypass de autenticación que compromete al gestor de sistemas de tus clientes

N-able N-central es la plataforma de monitorización y gestión remota (RMM) utilizada por proveedores de servicios gestionados (MSPs) para administrar los servidores, estaciones de trabajo y dispositivos de red de sus clientes. Es decir, es la herramienta que permite a un equipo de IT externo gestionar la infraestructura de cientos de empresas desde un único panel de control. Una vulnerabilidad de bypass de autenticación en N-central significa que un atacante puede acceder a ese panel de control sin credenciales válidas. Y desde ese panel, puede ejecutar comandos, desplegar software y acceder a los datos de todos los servidores y endpoints gestionados por esa instancia de N-central. CISA ha añadido el fallo al catálogo KEV (Known Exploited Vulnerabilities) tras confirmar explotación activa. N-able publicó un parche inicial que resultó ser incompleto —los atacantes encontraron una forma de evadirlo—, lo que obligó a un segundo parche de emergencia. Si tu empresa es un MSP que utiliza N-central, o si eres cliente de un MSP y quieres verificar que tu proveedor ha aplicado los parches, este aviso es de máxima prioridad. Un MSP comprometido no es un incidente: es un multiplicador de incidentes que afecta a todos sus clientes simultáneamente.

Qué es N-central y por qué comprometerlo da acceso a cientos de servidores empresariales

N-central es mucho más que una herramienta de monitorización. Es una plataforma de gestión completa que permite a los MSPs: tomar control remoto de servidores y estaciones de trabajo, desplegar parches y actualizaciones de software, ejecutar scripts de automatización, gestionar antivirus y políticas de seguridad, monitorizar el estado de los sistemas y generar informes para los clientes. En esencia, N-central tiene las llaves de todos los sistemas que gestiona. Un atacante con acceso administrativo a N-central no necesita comprometer cada servidor de cada cliente individualmente. Simplemente utiliza la funcionalidad legítima de la plataforma —despliegue de software, ejecución remota de scripts— para instalar malware, crear usuarios administradores, o robar datos en todos los endpoints gestionados simultáneamente. Es un ataque a la cadena de suministro ejecutado a través de la propia herramienta de gestión. El cliente confía en su MSP. El MSP confía en N-central. El atacante compromete N-central y hereda la confianza de todos. Es el efecto dominó definitivo de la seguridad en la cadena de suministro.

La cadena de ataque: del bypass de login al control total de los endpoints gestionados

La explotación es técnicamente directa: el atacante envía una solicitud HTTP al endpoint de autenticación de N-central con cabeceras manipuladas que explotan una validación incorrecta de tokens de sesión. El servidor, al no verificar adecuadamente la firma del token, acepta la solicitud como si viniera de un administrador autenticado y devuelve una sesión válida. A partir de ahí, el atacante tiene acceso completo al panel de administración de N-central. Desde el panel, puede ver todos los clientes gestionados, todos los dispositivos de cada cliente, y ejecutar acciones administrativas en cualquiera de ellos. La funcionalidad de 'ejecutar script' permite al atacante desplegar malware en todos los endpoints simultáneamente. La funcionalidad de 'acceso remoto' le permite conectarse a cualquier servidor como si fuera el administrador legítimo. La funcionalidad de 'gestión de parches' le permite, irónicamente, desinstalar parches de seguridad y reinstalar versiones vulnerables. N-central es una herramienta increíblemente poderosa para gestionar infraestructura. En las manos equivocadas, es un arma de destrucción masiva. El primer parche de N-able intentó corregir la validación del token, pero los atacantes encontraron un endpoint alternativo que seguía aceptando tokens sin verificar adecuadamente. El segundo parche corrige ambos vectores. La lección: un parche incompleto es un parche que no existe.

El impacto en cascada: cuando comprometes al MSP, comprometes a todos sus clientes

El impacto de un N-central comprometido se magnifica por el modelo de negocio de los MSPs. Un MSP típico gestiona entre 20 y 200 clientes, cada uno con entre 10 y 500 endpoints. Comprometer una instancia de N-central significa acceso potencial a decenas de miles de sistemas empresariales. El atacante puede elegir a sus víctimas: ¿solo quiere desplegar ransomware en los clientes del sector industrial? ¿Prefiere robar datos de los clientes del sector financiero? ¿Quiere instalar backdoors silenciosas en todos los clientes y vender el acceso a otros grupos criminales? Tiene un menú de opciones. Y lo peor es que la responsabilidad legal y reputacional recae sobre el MSP. Los contratos de servicio incluyen cláusulas de seguridad. Si un cliente sufre un incidente porque el MSP no parcheó N-central, el MSP es responsable. Los ciberseguros de los MSPs están empezando a excluir coberturas para incidentes causados por vulnerabilidades no parcheadas en sus propias herramientas de gestión. Un MSP que no aplica parches críticos en su RMM está autoexcluyéndose de su seguro de responsabilidad civil. Y sin seguro, un incidente que afecte a 50 clientes simultáneamente es una sentencia de quiebra.

Cómo MagnoSec audita proveedores de servicios gestionados y plataformas RMM

En MagnoSec, la auditoría de proveedores y cadenas de suministro incluye la evaluación de plataformas RMM y herramientas de gestión remota utilizadas por MSPs y departamentos de IT internos. Verificamos que las plataformas de gestión están actualizadas con los últimos parches de seguridad. Revisamos los controles de acceso: ¿quién puede acceder al panel de administración? ¿Desde qué IPs? ¿Con qué método de autenticación? ¿Hay MFA configurado para todos los administradores? Evaluamos la segmentación entre la plataforma de gestión y los sistemas gestionados: ¿N-central está en una red segregada? ¿Las comunicaciones entre N-central y los endpoints están cifradas y autenticadas? Analizamos los logs de auditoría de la plataforma: ¿hay registro de todas las acciones administrativas? ¿Los logs son inmutables? Y verificamos el procedimiento de respuesta a incidentes del MSP: si N-central es comprometido, ¿tienen un plan para notificar a todos los clientes, aislar la plataforma y restaurar el servicio? Un MSP es un objetivo de alto valor porque multiplica el impacto del ataque. La seguridad del MSP es la seguridad de todos sus clientes. Un MSP que no audita sus propias herramientas no está en posición de auditar las de sus clientes.

Mitigación: parche de N-able, verificación de compromiso y notificación a clientes afectados

La mitigación es urgente y tiene dos dimensiones: la del MSP y la del cliente. Para el MSP: aplicar inmediatamente el segundo parche de N-able para N-central. Verificar que la versión instalada es la que contiene el parche completo (no la primera versión que resultó ser insuficiente). Revisar los logs de acceso a N-central en busca de sesiones administrativas desde IPs externas o no autorizadas. Si se encuentra evidencia de acceso no autorizado, asumir que todos los endpoints gestionados pueden estar comprometidos e iniciar el protocolo de respuesta a incidentes para cada cliente afectado. Implementar MFA para todos los accesos administrativos a N-central. Restringir el acceso al panel de administración a IPs específicas de la red del MSP. Para el cliente del MSP: preguntar a tu proveedor si utiliza N-central y si ha aplicado el parche. Solicitar evidencia (captura de la versión de N-central con el parche aplicado). Verificar que tu contrato de servicio incluye cláusulas de notificación de incidentes de seguridad en un plazo máximo (24-48 horas). Y considerar la realización de una auditoría independiente de la seguridad de tu MSP. Confiar en tu proveedor es necesario. Verificar que esa confianza está justificada es diligencia debida.

Temas tratados

N-able · N-central · auth bypass · CISA KEV · MSP · RMM · supply chain · gestión remota

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?