N-able разкри критична уязвимост в сигурността на платформата си за отдалечено наблюдение и управление (RMM) N-central, която може да позволи на неудостоверени атакуващи да получат пълен административен достъп (тип „god-mode“) до RMM конзолата.
Този проблем засяга всички поддържани в момента версии на N-central, включително както облачните, така и локалните внедрявания, и се експлоатира активно в реална среда.
Уязвимостта се проследява като CVE-2026-18577 и следва предишно предупреждение за CVE-2026-18556. Според описанието на CVE, цитирано от Huntress, непълното отстраняване на предишния проблем е позволило заобикаляне на удостоверяването и превземане на акаунти във версии на N-central до 2026.3.1.
Това означава, че отдалечен атакуващ потенциално би могъл да осъществи достъп до платформата за управление без валидни идентификационни данни и да придобие привилегиите, които обикновено са запазени за администраторите на доставчици на управлявани услуги (MSP) и инженерните екипи.
Доставчиците на управлявани услуги широко използват N-central за наблюдение, инсталиране на корекции за сигурност, автоматизация и отдалечен контрол на клиентски крайни устройства. В резултат на това компрометирането на един N-central сървър може да доведе до сериозен инцидент по веригата за доставки, засягащ множество организации по веригата.
Атакуващ с достъп на ниво конзола би могъл да изпраща скриптове, да внедрява инструменти, да създава задачи, да променя роли и политики или да стартира сесии за отдалечен контрол срещу сървъри и работни станции, управлявани чрез платформата.
В отговор на тази уязвимост N-able пусна версия с корекция за сигурност 2026.3.1.7 на 2 август и призова клиентите незабавно да извършат обновяване. Страницата за състоянието на разработчика показва, че това обновяване адресира CVE-2026-18577 и поддържа обновявания от версии 2025.4, 2026.1, 2026.2 и 2026.3.
Клиентите, които използват по-стари версии, трябва първо да преминат към поддържан път за обновяване, преди да приложат корекцията. Huntress докладва, че е наблюдавала експлоатация, засягаща поне една организация сред своите клиенти.
Тяхното разследване предполага, че атакуващите могат да злоупотребят с функцията „Take Control“ на N-central, за да се прехвърлят в управляваните системи и да внедрят тунели на базата на Cloudflare за постоянен достъп. Подробностите за първопричината все още не са напълно публикувани, така че екипите по сигурността трябва да имат предвид, че наличните насоки за откриване ще се развиват.
Администраторите се съветват да приоритезират инсталирането на корекции за сигурност и да ограничат до минимум излагането на риск по време на процеса на обновяване. Конзолите на N-central не трябва да бъдат широко достъпни от публичния интернет. Организациите трябва да ограничат достъпа чрез:
- правила на защитната стена;
- известни IP диапазони;
- VPN връзки;
- технология за еднократен вход (SSO), където е налична.
Освен това трябва да се наложи многофакторно удостоверяване (MFA) за всеки акаунт в N-central. Важно е обаче да се отбележи, че само по себе си MFA не отстранява рисковете, свързани с уязвимост за заобикаляне на удостоверяването.
Екипите по сигурността трябва да преглеждат влизанията в N-central, дейностите по акаунти, задачи и отдалечен контрол за аномалии. Събитията с висок приоритет за наблюдение включват:
- непознати администраторски акаунти;
- неочаквани промени в привилегиите;
- големи задачи за автоматизация;
- необичайно време на достъп;
- отдалечени сесии, насочени към критична инфраструктура като домейнови контролери и файлови сървъри.
Разследващите крайните устройства могат да прегледат регистрационните файлове, свързани с „Take Control“, в директорията C:\ProgramData\GetSupportService_N-Central\Logs\, като имат предвид, че тези файлове могат да бъдат генерирани и от легитимна дейност по поддръжка.
N-able и Huntress са идентифицирали няколко подозрителни IP адреса и домейни за разследване. Въпреки това защитниците не трябва да разчитат единствено на блокирането на тези индикатори, тъй като атакуващите могат бързо да променят своята инфраструктура.
Всяка подозрителна връзка с конзола на N-central трябва да задейства преглед за реагиране на инциденти, който включва оценка на засегнатите крайни точки, акаунти, скриптове и отдалечени сесии след предполагаемото проникване.