Компанията N-able предупреждава своите клиенти, че хакери експлоатират уязвимост за заобикаляне на автентификацията (CVE-2026-18577), засягаща както хоствани, така и локално инсталирани (on-premises) сървъри N-central.

В неделя компанията пусна спешна корекция (hotfix) 2026.3.1.7 за отстраняване на проблема със сигурността, който засяга всички версии на N-central преди 2026.3.

На 1 август доставчикът разкри, че е открил активна експлоатация и е стартирал разследване, което е разкрило допълнителни опасения за сигурността, засягащи всички версии на N-central – водещата платформа за отдалечен мониторинг и управление (RMM).

В актуализация на следващия ден компанията обяви спешната корекция и настоятелно препоръча на всички клиенти незабавно да обновят системите си до новата версия. Хостваните внедрявания вече са получили актуализацията, докато клиентите с локални инсталации трябва да я инсталират ръчно.

N-central е платформа за отдалечен мониторинг и управление (RMM), използвана от доставчици на управлявани услуги (MSP) и корпоративни ИТ отдели за управление на големи клъстери от системи с различни операционни системи и мрежови устройства. Поради тази причина компрометирането на тези сървъри позволява на атакуващите да разширят атаката извън преките клиенти на N-able. Продуктът беше мишена и миналата година при атаки от тип нулев ден, което накара CISA да издаде спешно предупреждение.

В миналото киберпрестъпници са компрометирали и други известни RMM/MSP платформи, включително Kaseya VSA, ConnectWise ScreenConnect, SimpleHelp и SolarWinds Orion.

CVE-2026-18577 е резултат от непълна корекция за CVE-2026-18576 – уязвимост, описана като „заобикаляне на автентификацията чрез алтернативен път или канал“, засягаща всички версии на N-central до 2026.1 включително. И двете уязвимости могат да бъдат експлоатирани за поемане на контрол над администраторски акаунти.

N-able не е споделила технически подробности за проблема със сигурността, нито е предоставила информация за броя на клиентите, които са били обект на атака или са били компрометирани чрез CVE-2026-18577.

Доставчикът предостави индикатори за компрометиране (IoC) на страницата за изтегляне на корекцията, включително четири конкретни IP адреса, регистрирана услуга с име „Cloudflared“ и файл „svchost.exe“ в папката с документи на потребителите. Ако някой от тези индикатори бъде открит, клиентите се съветват незабавно да се свържат с поддръжката на N-able и да ангажират собствения си екип по сигурността.

Трябва да се отбележи, че атакуващите често злоупотребяват с Cloudflared – легитимния инструмент за тунелиране от Cloudflare, за да създават изходящи тунели, които излагат на риск компрометираните машини или осигуряват отдалечен достъп без отваряне на входящи портове в защитната стена.

Доставчикът също така посочва, че агентите не се нуждаят от незабавни актуализации за смекчаване на CVE-2026-18577, но действието се препоръчва за получаване на най-новите корекции за сигурност и функции.