N-able zatvara nepotpuno zakrpljen propust u platformi N-central

N-able je potvrdio da su napadači iskoristili zaobilaženje autentikacije u platformi N-central kako bi stekli udaljeni administratorski pristup serverima i sistemima korisnika kojima se preko njih upravlja. Propust CVE-2026-18577 pogađa sve verzije pre 2026.3.1.7, koju je kompanija objavila 2. avgusta kao prvo izdanje bez ove ranjivosti.
N-central koriste pružaoci upravljanih usluga i IT timovi za daljinski nadzor i administraciju krajnjih uređaja. Zato kompromitovanje centralnog servera napadačima može otvoriti put ka većem broju sistema pod njegovom kontrolom.
Prva ispravka nije zatvorila sve puteve napada
N-able je istragu započeo 31. jula, nakon neuobičajeno velikog broja grešaka pri licenciranju kod korisnika lokalno postavljenih servera. Utvrđeno je da je napadač udaljeno stekao administratorski pristup serverima sa verzijom 2026.1 i starijim izdanjima.
Prvobitni propust CVE-2026-18556, opisan kao neautentifikovano preuzimanje administratorskog naloga, klasifikovan je kao CWE-288. N-able je taj put ispravio u verziji 2026.2, ali je potom pronađen alternativni način iskorišćavanja iste slabosti. Novi nalaz dobio je oznaku CVE-2026-18577 i proširio opseg pogođenih izdanja na sve verzije pre 2026.3.1.7.
Obe ranjivosti ocenjene su sa 8,2 prema sistemu CVSS 4.0. Finski nacionalni centar za sajber bezbednost naveo je da su ranjive sve verzije dostupne pre hitne ispravke. Zbog toga ranija preporuka za prelazak na granu 2026.3 više nije dovoljna.
Trajni pristup preko krajnjih uređaja
Nakon kompromitovanja N-central servera, napadači su koristili funkciju Take Control za pristup upravljanim uređajima. Na njima su registrovali Cloudflare tunele kao servise. Ti tuneli uspostavljaju odlaznu vezu ka Cloudflare mreži, pa im nisu potrebni otvoreni ulazni portovi ni nova pravila zaštitnog zida, a pokretanje u obliku servisa omogućava im da opstanu posle ponovnog pokretanja uređaja.
Objavljeni podaci ne ukazuju na kompromitovanje kompanije Cloudflare, već na zloupotrebu njene usluge za tunele. N-able navodi da je takav pristup mogao ostati aktivan čak i kada je put preko N-central servera ukinut.
Ovaj incident dopunjuje širu sliku koju pruža kritične ranjivosti u infrastrukturnim sistemima i pokazuje zašto zakrpa centralne platforme ne može zameniti proveru svih sistema do kojih je napadač već stigao.
Šta administratori treba da provere
Svi korisnici treba da pređu na N-central 2026.3.1.7. Hostovane NCOD instance biće automatski nadograđene prema rasporedu dostavljenom partnerima, dok korisnici lokalnih instalacija moraju sami da obave nadogradnju.
Nadogradnja servera ne uklanja postojanost već postavljenu na drugom računaru. N-able zato savetuje proveru procesa svchost.exe u korisničkim fasciklama Documents, servisa pod nazivom Cloudflared i saobraćaja povezanog sa šest objavljenih IP adresa.
Huntress preporučuje povezivanje mrežnih i endpoint zapisa sa evidencijama ui_access_control.log i BASupSrvc na Windows uređajima. Ti zapisi nastaju i tokom legitimne upotrebe funkcije Take Control, pa sami po sebi nisu dokaz kompromitovanja. U jednom partnerskom nalogu Huntress je utvrdio pristup devet organizacija, po jednom uređaju u svakoj, uz uočeno nabrajanje aktivnih procesa.
Poslovni prioritet je jasan: evidentirati sve N-central instance, bez odlaganja instalirati verziju 2026.3.1.7, a zatim sprovesti odvojenu istragu na upravljanim uređajima. Tek kombinacija zakrpe, pregleda dnevnika i uklanjanja zlonamernih servisa zatvara i početni propust i naknadno uspostavljen trajni pristup.

