Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави уязвимост с висока степен на сериозност, засягаща N-able N-central, към своя каталог с известни експлоатирани уязвимости (KEV) след доклади за активна експлоатация в реална среда.

Уязвимостта, проследявана като CVE-2026-18577 (оценка по CVSS: 8.2), е случай на непълно отстраняване на предходна уязвимост (CVE-2026-18556, CVSS: 8.2), което позволява заобикаляне на удостоверяването и поемане на контрол над акаунти в засегнатите версии на софтуера. Проблемът е коригиран във версия 2026.3 HF1.

„N-able N-central съдържа уязвимост за заобикаляне на удостоверяването чрез алтернативен път или канал, [което] позволява заобикаляне на автентикацията и поемане на контрол над акаунти в N-central“, заявяват от CISA.

Успешното експлоатиране на уязвимостта може да позволи на отдалечени атакуващи да получат административен достъп до уязвимите N-central сървъри и след това да злоупотребят с вградената функция „Take Control“, за да се прехвърлят към управляваните крайни устройства и да внедрят механизми за поддържане на постоянен достъп.

N-able сподели следните индикатори за компрометиране (IoC):

  • Прегледайте папките с документи на потребителите на устройствата за файл с име „svchost.exe“, както и потърсете регистрирана услуга с име „Cloudflared“ – легитимен инструмент за тунелиране от Cloudflare, с който атакуващите често злоупотребяват, за да създават скрити изходящи връзки и да маскират злонамерените си операции като легитимен трафик.
  • Сканирайте за входящи връзки от някой от следните IP адреси:
    • 173.249.252[.]200
    • 87.249.138[.]34
    • 37.19.210[.]32
    • 68.235.46[.]214

Злонамерената дейност все още не е публично приписана на конкретен киберпрестъпник или група. Въпреки това от Huntress споделиха, че са наблюдавали как атакуващи се насочват към тази уязвимост в множество организации. На този етап няма индикации, че това се е превърнало в широка, неселективна кампания.

Някои от моделите на поведение, наблюдавани след успешно експлоатиране, включват:

  • Провеждане на високо ниво на разузнаване с цел насочване към ключови сървъри, като например домейнови контролери.
  • Изброяване на работещите процеси на компрометирания хост преди прекъсване на връзката.
  • Странично придвижване (lateral movement) към други хостове в мрежата на засегнатата организация след получаване на първоначален достъп.

В поне един от случаите е установено, че атакуващият осъществява злонамерена връзка чрез „MSP Support“ – потребителско име по подразбиране, свързано с легитимни сесии на N-Central Take Control, от IP адрес „173.249.252[.]200“. Всички гореспоменати четири IP адреса са изходни възли на VPN услугите Mullvad или NordVPN.

„Прави впечатление, че сред първоначалните IP адреси наблюдавахме значителен трафик с 87.249.138[.]34, пряко свързан с NordVPN, както и сериозен трафик с 37.19.210[.]32, пряко свързан с Mullvad VPN“, посочват от Huntress. „Адресът 37.19.210[.]32 е бил използван и преди за атаки с груба сила (brute-forcing), спам и други зловредни дейности преди този инцидент.“

Към момента на писане на статията N-able не е споделила подробности за мащаба на атаките, но признава, че „ограничен брой клиенти“ са били компрометирани чрез CVE-2026-18577. Развитието на събитията подчертава непрекъснатото експлоатиране на широко внедрявани платформи за отдалечено наблюдение и управление (RMM) за улесняване на постоянния достъп до целевите мрежи.

В светлината на активната експлоатация на федералните цивилни агенции в САЩ се препоръчва да инсталират корекциите за сигурност до 6 август 2026 г. и да прегледат активността на N-central Take Control в своята среда.

Експлоатацията на CVE-2026-18577 се случва почти точно една година след като други две уязвимости в същия продукт (CVE-2025-8875 и CVE-2025-8876) бяха използвани като оръжие в ограничени атаки, насочени към локални (on-premises) среди.