VMTech
Razgovarajmo

Aktivno iskorišćena ranjivost u N-able N-central zahteva hitnu zakrpu

Aktivno iskorišćena ranjivost u N-able N-central zahteva hitnu zakrpu

Američka agencija CISA dodala je ranjivost CVE-2026-18577 u katalog Known Exploited Vulnerabilities nakon prijavljenih kompromitovanja korisnika platforme N-able N-central. Propust nosi CVSS ocenu 8,2, omogućava zaobilaženje autentifikacije i preuzimanje naloga, a ispravljen je u verziji 2026.3 HF1.

N-able je potvrdio da je preko ove ranjivosti kompromitovan ograničen broj korisnika. Huntress je napade uočio u više organizacija, ali u trenutku objave nije bilo pokazatelja da je reč o širokoj i neselektivnoj kampanji. Aktivnost nije javno pripisana poznatoj grupi.

Od administratorskog pristupa do upravljanih uređaja

CVE-2026-18577 predstavlja nepotpuno zakrpljivanje ranjivosti CVE-2026-18556, koja takođe ima CVSS ocenu 8,2. Alternativna putanja ili kanal omogućavaju udaljenom napadaču da zaobiđe autentifikaciju i stekne administratorski pristup ranjivom N-central serveru.

Takav pristup otvara mogućnost zloupotrebe ugrađene funkcije Take Control. Napadač zatim može da pređe na upravljane krajnje uređaje i postavi mehanizme za trajno prisustvo. Ovaj obrazac pokazuje zašto su RMM platforme posebno osetljiva tačka: jedan kompromitovan upravljački sistem pruža put ka većem broju povezanih računara.

Huntress je posle uspešnog iskorišćavanja beležio izviđanje usmereno na važne servere, uključujući kontrolere domena, popisivanje aktivnih procesa i bočno kretanje ka drugim računarima. U najmanje jednom slučaju zlonamerna veza uspostavljena je preko podrazumevanog korisničkog imena „MSP Support“, povezanog sa legitimnim N-central Take Control sesijama.

Takvo oslanjanje na legitimne funkcije i prepoznatljive nazive uklapa se u širi obrazac zloupotrebe pozajmljenog digitalnog poverenja u kojem napadači prikrivaju aktivnosti iza alata i identiteta kojima organizacije već veruju.

Pokazatelji kompromitovanja i preporučene provere

N-able preporučuje proveru foldera Documents na upravljanim uređajima zbog datoteke „svchost.exe“ i potragu za registrovanim servisom „Cloudflared“. Cloudflared je legitiman Cloudflare alat za tunelovanje, ali ga napadači mogu zloupotrebiti za prikrivene izlazne veze i predstavljanje zlonamernog saobraćaja kao legitimnog.

Potrebno je proveriti i dolazne veze sa sledećih IP adresa:

  • 173.249.252[.]200
  • 87.249.138[.]34
  • 37.19.210[.]32
  • 68.235.46[.]214

Sve četiri adrese predstavljaju izlazne čvorove servisa Mullvad ili NordVPN. Huntress je zabeležio značajan saobraćaj sa adrese 87.249.138[.]34, pripisane NordVPN-u, i sa 37.19.210[.]32, pripisane Mullvad VPN-u. Druga adresa je i pre ovog incidenta korišćena za grubo pogađanje lozinki, neželjene poruke i druge zlonamerne aktivnosti.

Šta organizacije treba da urade

Prvi korak je nadogradnja N-able N-central sistema na verziju 2026.3 HF1. Američke savezne civilne agencije dobile su rok do 6. avgusta 2026. da primene ispravku i pregledaju N-central Take Control aktivnosti u svojim okruženjima.

Poslovne organizacije treba da spoje instaliranje zakrpe sa proverom objavljenih pokazatelja, administratorskih sesija, procesa na kompromitovanim računarima i pristupa kontrolerima domena. Zakrpa zatvara poznati propust, dok pregled aktivnosti pokazuje da li je napadač već iskoristio pristup i pokušao da se zadrži ili proširi kroz mrežu.

#cybersecurity#vulnerability#ncentral#cisa
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 05.08.2026
Instagram

Aktivno iskorišćena ranjivost u N-able N-central zahteva hitnu zakrpu

Otvorite objavu na Instagramu ↗