N-able пусна нова серия от спешни корекции за сигурност за N-central като част от разследването си на продължаващата експлоатация на наскоро разкрит дефект в сигурността на продукта за отдалечен мониторинг и управление (RMM).
„Проактивно разширяваме защитите си в отговор на непрекъснатото наблюдение на авторите на заплахи, които развиват своите техники за атака“, заяви компанията.
„Това не е дубликат на предишното ни съобщение. Спешната корекция 2 (Hotfix 2) е задължителна, дори ако вече сте приложили по-ранната корекция. Hotfix 2 заменя Hotfix 1 с допълнителни мерки за повишаване на сигурността с цел по-нататъшна защита за вас и вашите клиенти.“
Разкритието идва в момент, когато N-able призна, че е открила необичайна активност в средата на клиент на 31 юли 2026 г., което е довело до откриването на неизвестни атакуващи, експлоатиращи тогавашна zero-day уязвимост в сървъра N-central (CVE-2026-18577, CVSS оценка: 8.2). Тя засяга всички версии преди 2026.3.1.7.
Важно е да се отбележи, че CVE-2026-18577 е свързана с непълно отстраняване на уязвимост за CVE-2026-18556 (CVSS оценка: 8.2). И двете уязвимости, които позволяват заобикаляне на автентикацията и превземане на акаунти в засегнатите версии, са маркирани като активно експлоатирани от Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA).
При атаките, наблюдавани от N-able, уязвимостта е позволила на атакуващите да получат административен достъп от разстояние и след това да използват функцията „Take Control“, за да се свържат със системи в рамките на управляваната от N-central среда. След като са получили достъп до тези устройства, злонамерените субекти са регистрирали нова услуга за Cloudflare Tunnel, което им позволява постоянен престой в мрежата дори след като достъпът до сървъра N-central е бил отнет.
N-able потвърди, че ограничен брой клиенти са били засегнати от тази експлоатация. На клиентите, работещи с локална версия (on-premise), се препоръчва незабавно да обновят своите инсталации до версия 2026.3.1.10. Компанията също така сподели разширен списък с IP адреси като индикатори за компрометиране (IoCs).
Освен това N-able пусна персонализиран шаблон за услуга, който предлага автоматизиран начин за проверка за известни IoCs на крайни устройства с Windows в N-central.
„Чистият резултат не трябва да се тълкува като гаранция, че вашата среда не е била засегната“, казаха от компанията. „Разследването ни продължава и с течение на времето могат да бъдат идентифицирани допълнителни индикатори. Силно препоръчваме това да се използва като един от слоевете на вашата оценка, успоредно с обстоен преглед на вашата среда, регистрационни файлове и активност на акаунтите.“