Компанията N-able заяви, че атакуващи са експлоатирали уязвимост за заобикаляне на автентификацията в платформата N-central, за да получат отдалечен административен достъп и да достигнат до клиентските системи, управлявани чрез тези сървъри.
Първата корекция за сигурност е била непълна. Уязвимостта CVE-2026-18577 засяга версии на N-central преди 2026.3.1.7. N-able пусна версия 2026.3.1.7 на 2 август като първата незасегната версия.
N-central е платформа за отдалечен мониторинг и управление, която доставчиците на управлявани услуги (MSP) и ИТ екипите използват за администриране на крайни устройства на клиенти.
След компрометиране на N-central сървър, киберпрестъпниците са използвали функцията „Take Control“, за да достигнат до управляваните крайни устройства, и са регистрирали Cloudflare тунели като услуги на устройствата. Тунелите се свързват изходящо към мрежата на Cloudflare, така че не изискват входящо правило в защитната стена или отворен порт за слушане.
Стартирането им като услуги им позволява да оцелеят след рестартиране на системата. N-able сподели, че тунелите са запазили достъпа дори след като маршрутът през N-central сървъра е бил отменен. Нищо в разкритието не предполага, че Cloudflare е бил компрометиран; атакуващите просто са злоупотребили с неговата услуга за тунелиране.
Всеки клиент на N-central трябва да премине към версия 2026.3.1.7. Обновяването до 2026.3, което беше първоначалната инструкция на N-able, вече не е достатъчно. В съобщението за спешна корекция се посочва, че хостваните NCOD инстанции ще бъдат обновени автоматично по график, комуникиран директно с партньорите, докато самохостваните сървъри трябва да бъдат обновени ръчно от клиентите.
Клиентите, които открият доказателства за компрометиране, трябва също така да издирят и премахнат злонамерените услуги за тунелиране от управляваните крайни устройства, тъй като обновяването на N-central не премахва механизмите за персистентност (постоянен достъп), инсталирани на други машини.
N-able започна разследване на 31 юли след необичаен обем от грешки при лицензирането от клиенти с локални инсталации. Компанията установи, че атакуващ е получил отдалечен административен достъп до сървъри, работещи с версия 2026.1 и по-ранни. N-able заяви, че е идентифицирала и се е свързала с ограничен брой засегнати клиенти, но не предостави точна цифра.
Първият дефект, CVE-2026-18556, е озаглавен „превземане на администраторски акаунт без автентификация“ в собствения регистър на N-able и е класифициран като заобикаляне на автентификацията чрез алтернативен път или канал (CWE-288).
N-able присвои и двата CVE идентификатора и ги оцени с 8.2 по скалата CVSS 4.0. Нито един от записите не идентифицира уязвимата крайна точка или последователността от заявки, като N-able не е публикувала подробности за първопричината на ниво код.
CVE-2026-18556 обхваща версии до 2026.1 включително. N-able заяви, че е коригирала този път във версия 2026.2, но по-късно е открила алтернативен начин за експлоатиране на същата уязвимост, който предишното обновяване не е блокирало. Това разкритие доведе до регистрирането на CVE-2026-18577 и разшири засегнатия диапазон до версии преди 2026.3.1.7.
Националният център за киберсигурност на Финландия заяви в становище от 2 август, че всички версии, налични преди спешната корекция за сигурност, са уязвими.
N-able публикува шест IP адреса, забелязани в атаките. Компанията за киберсигурност Huntress по-късно идентифицира четири от адресите в първоначалния списък на N-able като изходни възли на Mullvad или NordVPN. Huntress съветва да се направи корелация на всички съвпадения с логовете на интерфейса на N-central, мрежовите логове и логовете на крайните устройства.
N-able също така инструктира клиентите да търсят файла „svchost.exe“ в потребителските папки „Documents“, услуга с име „Cloudflared“ или трафик от публикуваните IP адреси. Компанията съветва клиентите, които открият някой от тези индикатори, незабавно да се свържат с поддръжката и да ангажират своите екипи по сигурността.
Huntress изясни, че активността е включвала самохоствана N-central инстанция в рамките на един партньорски акаунт. Атакуващите са достъпили девет организации под този акаунт, достигайки до едно крайно устройство във всяка от тях. Въз основа на наличните досега доказателства, Huntress заяви, че активността след компрометирането е била ограничена до изброяване на работещите процеси на крайните устройства, преди атакуващите да се разкачат.
За признаци на неоторизирана активност с инструмента „Take Control“, се препоръчва проверка на файла ui_access_control.log и съпоставянето му с BASupSrvc_*.log.gz на Windows устройствата. Тъй като тези логове се появяват и при легитимна употреба, присъствието им само по себе си не е категорично доказателство за компрометиране.
N-able все още не е разкрила точния брой или идентичността на засегнатите клиенти, колко крайни устройства са били достъпени, кога е започнала експлоатацията, кой стои зад нея или дали са били откраднати данни.