КИБЕРБЕЗОПАСНОСТЬ

N-able закрыла уязвимость нулевого дня в N-central после атак

CISA внесла CVE-2026-18577 в KEV после взломов клиентов N-able: баг в N-central дает обход аутентификации и захват учетных записей на RMM-серверах.

✍️ Редакция iTech News | 05.08.2026 | ⏱ 3 мин | Источник: The Hacker News
🔑

N-able выпустила хотфикс 2026.3.1.7 для N-central после подтверждённой эксплуатации CVE-2026-18577. Для MSP, аутсорсеров и внутренних IT-команд это не тот случай, когда обновление можно оставить до конца недели: компрометация RMM-сервера открывает путь ко всем управляемым конечным точкам.

Предыдущий патч оказался неполным

31 июля 2026 года система Adlumin MDR, которую использует сама N-able, заметила подозрительную активность у одного из заказчиков. Уже 2 августа компания выпустила хотфикс 2026.3.1.7 и признала, что проблема затрагивает и облачные, и локальные развёртывания N-central, если сервер не обновлён до этой сборки.

По данным N-able и Huntress, новый CVE-2026-18577 связан с неполным исправлением предыдущей ошибки CVE-2026-18556. Проще говоря, старую дыру закрыли не до конца, и атакующие сохранили возможность удалённо получить административный доступ к консоли.

Это важная деталь. Проблема не в экзотическом модуле и не в редком сценарии интеграции, а в самом контуре доступа к системе удалённого администрирования. Если такой узел доступен извне, у злоумышленника появляется слишком короткий путь внутрь инфраструктуры.

Захват консоли быстро превращается в захват инфраструктуры

Huntress пишет, что после взлома сервера злоумышленники использовали встроенную функцию Take Control для подключения к управляемым устройствам. Дальше сценарий выглядел знакомо: разведка, интерес к контроллерам домена, запрос списка процессов и быстрые переходы на другие хосты.

В одном из эпизодов вход шёл через учётную запись «MSP Support» — это стандартное имя, которое связано с легитимными сессиями Take Control. Для закрепления атакующие ставили сервис Cloudflared и оставляли файл svchost.exe в папке Documents у пользователя. Маскировка не новая, но в случае с RMM она особенно неприятна: такой сервер уже пользуется доверием внутри сети.

Что проверить администраторам

Для облачных развёртываний N-able применяет обновление автоматически. Владельцам локальных серверов компания рекомендует срочно переходить на 2026.3.1.7. По состоянию на 3 августа 2026 года Huntress всё ещё видела 13,6% доступных извне серверов N-central без хотфикса; среди локальных установок доля доходила до 28,6%.

После обновления стоит проверить папки Documents на наличие svchost.exe, список служб — на Cloudflared, а журналы N-central, WAF и межсетевых экранов — на обращения с адресов 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32 и 68.235.46[.]214. В обновлении от 4 августа N-able расширила список индикаторов до десяти IP-адресов, так что сверяться лучше с последней публикацией компании, а не с пересказами.

Huntress отдельно уточнила, что часть этих IP — выходные узлы Mullvad и NordVPN. Поэтому блокировка адресов полезна лишь как временная мера, а не как полноценная защита.

Почему это важно для MSP и внутренних IT-команд

Для рынка СНГ вывод приземлённый: RMM-платформу больше нельзя считать просто удобным инструментом поддержки. Это точка управления с привилегиями уровня критической инфраструктуры. Минимальный набор мер сейчас выглядит так: убрать консоль N-central из прямой доступности из интернета, ограничить вход по VPN или спискам IP, включить MFA и отдельно пересмотреть журналы Take Control.

Есть и неприятный исторический фон. В августе 2025 года CISA уже добавляла в каталог KEV две другие уязвимости N-central — CVE-2025-8875 и CVE-2025-8876. Когда у одного и того же RMM второй год подряд всплывают активно эксплуатируемые проблемы, рынок обычно перестаёт спорить о формулировках и начинает пересматривать архитектуру доступа.

Источники: обновление N-able от 4 августа 2026 года, релиз хотфикса N-central 2026.3 Hotfix 1, разбор Huntress.

Список индикаторов, скорее всего, ещё вырастет, поэтому патч в этой истории — не финал, а только начало нормального разбора журналов и проверок по всей цепочке управляемых устройств.

Поделиться: Telegram X LinkedIn