VMTech
Обсудить проект

N-able выпустила повторное исправление для атакуемых серверов N-central

N-able выпустила повторное исправление для атакуемых серверов N-central

N-able сообщила об эксплуатации обхода аутентификации в N-central, позволявшего удалённо получать административный доступ к серверам и управляемым через них системам клиентов. Уязвимость CVE-2026-18577 затрагивает сборки до 2026.3.1.7; первую неуязвимую сборку компания выпустила 2 августа 2026 года. Обе связанные уязвимости получили оценку 8,2 по CVSS 4.0.

Почему первого обновления оказалось недостаточно

Расследование началось 31 июля после необычно большого числа ошибок лицензирования у клиентов с локальными установками. N-able установила, что атакующий удалённо получил права администратора на серверах под управлением версии 2026.1 и более ранних. Компания выявила и уведомила ограниченное число пострадавших клиентов, но точное количество не назвала.

Первую уязвимость, CVE-2026-18556, N-able описывает как захват административной учётной записи без аутентификации. Она относится к обходу проверки через альтернативный путь, CWE-288, и охватывает выпуски до 2026.1 включительно. В версии 2026.2 компания закрыла обнаруженный путь атаки, однако затем нашла альтернативный способ эксплуатации той же уязвимости. Он получил отдельный идентификатор CVE-2026-18577.

Поэтому первоначальная рекомендация перейти на N-central 2026.3 больше не считается достаточной. Все клиенты должны установить сборку 2026.3.1.7. Размещённые у N-able экземпляры NCOD обновляются автоматически по графику, который партнёры получают напрямую, а владельцы собственных серверов должны выполнить обновление самостоятельно.

Как злоумышленники сохраняли доступ

После компрометации N-central атакующие применяли Take Control для выхода на управляемые конечные устройства. На них они регистрировали Cloudflare Tunnel как системную службу. Туннель устанавливает исходящее соединение с сетью Cloudflare, поэтому ему не нужны открытый входящий порт или отдельное разрешающее правило межсетевого экрана. Работа в виде службы обеспечивает запуск после перезагрузки.

Такой механизм сохранял доступ даже после блокировки маршрута через захваченный сервер N-central. Признаков компрометации самой Cloudflare нет: злоумышленники использовали штатный сервис туннелирования. Этот сценарий дополняет цепочки атак через критические уязвимости инфраструктуры, поскольку в обоих случаях защита инфраструктуры требует учитывать не только первичную уязвимость, но и последующее закрепление на системах.

Что известно о масштабе и индикаторах

Huntress обнаружила активность в одном партнёрском аккаунте с самостоятельно размещённым N-central. Атакующие получили доступ к девяти организациям и одному конечному устройству в каждой. По имеющимся свидетельствам, последующая активность ограничивалась перечислением запущенных процессов, после чего злоумышленники отключились. Установку Cloudflare Tunnel в этом случае Huntress не наблюдала.

N-able рекомендует искать службу Cloudflared, файл svchost.exe в пользовательских папках Documents и сетевые обращения к опубликованным компанией IP-адресам. Для проверки несанкционированных сеансов Take Control Huntress советует сопоставлять ui_access_control.log с журналами BASupSrvc на Windows. Само наличие таких записей не доказывает взлом: они создаются и при легитимном использовании Take Control.

Практический вывод

Обновление N-central до 2026.3.1.7 закрывает уязвимый путь, но не удаляет механизмы закрепления, уже созданные на другой машине. Поэтому организациям с признаками компрометации необходимо отдельно проверить управляемые устройства, удалить вредоносные туннельные службы и сопоставить сетевые, серверные и конечные журналы. Для бизнеса важны оба этапа: срочная установка исправленной сборки и расследование действий после первоначального доступа.

#cybersecurity#ncentral#vulnerability#incidentresponse
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 05.08.2026
Instagram

N-able выпустила повторное исправление для атакуемых серверов N-central

Открыть публикацию в Instagram ↗