N-able lanza la cuarta corrección de emergencia de N-central en cinco semanas para solucionar una vulnerabilidad de ejecución remota de código (RCE) sin autenticación
N-able ha lanzado su cuarto parche de emergencia en un periodo de cinco semanas para su plataforma N-central, diseñado para corregir un fallo crítico de máxima gravedad que posibilita la ejecución remota de código en el servidor sin necesidad de autenticación. Esta debilidad, clasificada como una anomalía de inyección de código estático, impacta a todas las versiones locales anteriores a la actualización más reciente, lo que incluye a aquellos servidores que habían incorporado una corrección previa apenas un día antes. Mientras que las instancias alojadas de la plataforma ya han recibido el parche correspondiente, los usuarios que operan con infraestructura propia deben actualizar sus sistemas de inmediato, si bien los agentes instalados no requieren ninguna modificación para quedar protegidos.
La compañía ha emitido comunicaciones internas que se contradicen respecto a si este fallo ya ha sido aprovechado en ataques reales. Por un lado, las notas de la actualización señalan que no existen confirmaciones de que la vulnerabilidad haya sido explotada en entornos de producción y mencionan que el reporte provino de un tercero a través de su programa de divulgación, etiquetando el problema como un fallo de día cero. Por otro lado, un aviso de incidente en su página de estado indica que otro investigador independiente alertó sobre la falla y que esta sí ha sido observada en ataques activos, aunque sin detallar fechas, ubicaciones ni los actores involucrados.