Атакуващите експлоатират уязвимост за заобикаляне на автентификацията (CVE-2026-18577) в N-able N-central – решение за отдалечен мониторинг и управление (RMM), широко използвано от доставчици на управлявани услуги (MSP) – за да получат достъп до управлявани крайни точки.
„На 31 юли 2026 г. N‑able забеляза увеличение на проблемите с лицензирането при нашите клиенти с локални инсталации на N‑central. Проблемите с лицензирането не са необичайни, но обемът беше голям и екипите по инженерство и сигурност бяха ангажирани“, споделиха от N-able.
„Сутринта на 2 август 2026 г. нашият анализ на предварително адресирана уязвимост (CVE-2026-18556), която беше коригирана във версия 2026.2, разкри друг вектор за експлоатиране на тази уязвимост.“
Производителят е приписал идентификатора CVE-2026-18577 на този нов дефект и е потвърдил, че той засяга всички версии на N-central преди 2026.3.1.7 (т.е. 2026.3 Hotfix 1).
Корекцията за сигурност се разпространява и прилага автоматично за N-central инстанциите, хоствани от доставчика, докато клиентите със собствено хоствани среди (self-hosted) трябва сами да инсталират обновлението.
Активна експлоатация и бавно отстраняване на уязвимостта
От N-able заявяват, че киберпрестъпниците са компрометирали инсталациите на „ограничен“ брой клиенти, поели са контрол над администраторски акаунт и са злоупотребили с функцията „Take Control“, за да се свържат с управляваните крайни точки.
„Веднъж попаднали на тези устройства, атакуващите са регистрирали нова услуга за Cloudflare тунел, позволяваща персистентност (постоянен достъп) в средата, след като достъпът до N-central сървъра бъде отнет“, установява компанията.
Huntress, управлявана фирма за киберсигурност, фокусирана върху малкия и средния бизнес и обслужващите ги MSP, потвърди, че експлоатацията на CVE-2026-18577 е в ход.
Компанията заяви, че е засякла експлоатация, засягаща една организация в нейната клиентска база, и продължава да търси свързана с N-central активност в своята телеметрия и да преглежда регистрационните файлове за съвпадения с описаните от N-able похвати.
„Освен тази конкретна уязвимост, виждаме много среди, в които N-central сървърът все още не е актуализиран с корекцията за сигурност 2026.3.1.7, необходима за предотвратяване на експлоатацията“, отбелязаха изследователите от Huntress в понеделник.
„Към момента на публикуване на тази актуализация, повече от половината (55.6%) от достъпните облачни сървъри на нашите партньори и клиенти все още не бяха обновени. Това е особено тревожно, тъй като сървърът на N-able работи с персонализирана дистрибуция на AlmaLinux 9 и често на него няма внедрен EDR софтуер поради функционирането му като специализирано устройство (appliance).“
RMM инструментите са отлична цел за атакуващите, които искат да проникнат в множество организации, за да подготвят почвата за последващи атаки или да навлязат по-дълбоко в една конкретна организация.
Това не е първият път, в който злонамерени субекти се насочват към уязвимости в N-central.
Организациите със собствено хоствани N-central сървъри трябва да преминат към коригираната версия и да проверят сървъра за признаци на превземане на администраторски акаунти. Те също така трябва да инспектират крайните точки, управлявани чрез N-central, тъй като точно там атакуващите установяват персистентност.
„За да откриете дали сте засегнати, прегледайте папка „Documents“ на управляваните устройства за файл с име „svchost.exe“ и потърсете регистрирана услуга с име „Cloudflared““, инструктират от N-able.
Компанията сподели и списък с IP адреси, използвани от атакуващите.
Според Huntress, този дефект дава на атакуващите същото ниво на контрол, което обикновено е запазено за доверения персонал по мрежови операции и поддръжка. Той им позволява да извършват действия като изпращане на нови скриптове и задачи към управляваните крайни точки, внедряване и стартиране на инструменти с двойна употреба (като отдалечени тунели или помощни програми за сканиране) чрез агента на N-able, както и стартиране на сесии за отдалечен контрол към сървъри и работни станции (включително домейнови контролери и други критични системи).
Те могат също така да променят конфигурации, свързани със сигурността – роли, акаунти и политики – за да проправят път за последващи действия, добавят изследователите.
Досега наблюдаваната активност, свързана с тези атаки, е фокусирана върху установяването на постоянен достъп в управляваните крайни точки.
Huntress съветва потенциално засегнатите организации да изолират своите N-central среди; да ги обновят и укрепят; да търсят необичайни влизания, промени в акаунтите и разрешенията, нови или модифицирани задачи и автоматизации; както и да прегледат последните сесии на функцията „Take Control“.
„Спирането на N-central е сериозно решение и трябва да бъде взето въз основа на оценка на риска, а не на паника. От една страна, компрометираният RMM може да се използва като мултипликатор на силата срещу всеки клиент надолу по веригата, когото управлявате; от друга, спирането на N-central означава загуба на централизирана видимост, възможност за инсталиране на корекции за сигурност и отдалечен достъп точно тогава, когато те са най-необходими“, отбелязват аналитиците от Huntress.
„Нашата цел не е да кажем на всеки клиент на N-able да изключи своя RMM, а да се уверим, че съзнателно претегляте тази опция: за среди с по-висок риск или там, където не можете значително да намалите излагането на заплахи, временното деактивиране на N-central, докато успеете да приложите корекцията на N-able, може да бъде по-безопасният избор.“