Aktivno iskorišćena ranjivost u N-able N-central zahteva hitnu zakrpu

Američka agencija CISA dodala je ranjivost CVE-2026-18577 u katalog Known Exploited Vulnerabilities nakon prijavljenih kompromitovanja korisnika platforme N-able N-central. Propust nosi CVSS ocenu 8,2, omogućava zaobilaženje autentifikacije i preuzimanje naloga, a ispravljen je u verziji 2026.3 HF1.
N-able je potvrdio da je preko ove ranjivosti kompromitovan ograničen broj korisnika. Huntress je napade uočio u više organizacija, ali u trenutku objave nije bilo pokazatelja da je reč o širokoj i neselektivnoj kampanji. Aktivnost nije javno pripisana poznatoj grupi.
Od administratorskog pristupa do upravljanih uređaja
CVE-2026-18577 predstavlja nepotpuno zakrpljivanje ranjivosti CVE-2026-18556, koja takođe ima CVSS ocenu 8,2. Alternativna putanja ili kanal omogućavaju udaljenom napadaču da zaobiđe autentifikaciju i stekne administratorski pristup ranjivom N-central serveru.
Takav pristup otvara mogućnost zloupotrebe ugrađene funkcije Take Control. Napadač zatim može da pređe na upravljane krajnje uređaje i postavi mehanizme za trajno prisustvo. Ovaj obrazac pokazuje zašto su RMM platforme posebno osetljiva tačka: jedan kompromitovan upravljački sistem pruža put ka većem broju povezanih računara.
Huntress je posle uspešnog iskorišćavanja beležio izviđanje usmereno na važne servere, uključujući kontrolere domena, popisivanje aktivnih procesa i bočno kretanje ka drugim računarima. U najmanje jednom slučaju zlonamerna veza uspostavljena je preko podrazumevanog korisničkog imena „MSP Support“, povezanog sa legitimnim N-central Take Control sesijama.
Takvo oslanjanje na legitimne funkcije i prepoznatljive nazive uklapa se u širi obrazac zloupotrebe pozajmljenog digitalnog poverenja u kojem napadači prikrivaju aktivnosti iza alata i identiteta kojima organizacije već veruju.
Pokazatelji kompromitovanja i preporučene provere
N-able preporučuje proveru foldera Documents na upravljanim uređajima zbog datoteke „svchost.exe“ i potragu za registrovanim servisom „Cloudflared“. Cloudflared je legitiman Cloudflare alat za tunelovanje, ali ga napadači mogu zloupotrebiti za prikrivene izlazne veze i predstavljanje zlonamernog saobraćaja kao legitimnog.
Potrebno je proveriti i dolazne veze sa sledećih IP adresa:
- 173.249.252[.]200
- 87.249.138[.]34
- 37.19.210[.]32
- 68.235.46[.]214
Sve četiri adrese predstavljaju izlazne čvorove servisa Mullvad ili NordVPN. Huntress je zabeležio značajan saobraćaj sa adrese 87.249.138[.]34, pripisane NordVPN-u, i sa 37.19.210[.]32, pripisane Mullvad VPN-u. Druga adresa je i pre ovog incidenta korišćena za grubo pogađanje lozinki, neželjene poruke i druge zlonamerne aktivnosti.
Šta organizacije treba da urade
Prvi korak je nadogradnja N-able N-central sistema na verziju 2026.3 HF1. Američke savezne civilne agencije dobile su rok do 6. avgusta 2026. da primene ispravku i pregledaju N-central Take Control aktivnosti u svojim okruženjima.
Poslovne organizacije treba da spoje instaliranje zakrpe sa proverom objavljenih pokazatelja, administratorskih sesija, procesa na kompromitovanim računarima i pristupa kontrolerima domena. Zakrpa zatvara poznati propust, dok pregled aktivnosti pokazuje da li je napadač već iskoristio pristup i pokušao da se zadrži ili proširi kroz mrežu.

