CISA внесла уязвимость N-able N-central CVE-2026-18577 с оценкой CVSS 8.2 в каталог KEV после реальных компрометаций клиентов. Для MSP, аутсорсеров и внутренних IT-команд это не очередной бюллетень «на потом»: баг в RMM-платформе открывает путь не к одному серверу, а сразу к управляемым конечным точкам.
В понедельник, 3 августа, американское агентство CISA добавило баг в список Known Exploited Vulnerabilities, куда попадают уязвимости с подтвержденной эксплуатацией. Как пишет The Hacker News, речь идет о недозакрытой предыдущей проблеме CVE-2026-18556 с тем же баллом 8.2: патч оказался неполным, и в уязвимых версиях N-central сохраняется обход аутентификации с последующим захватом учетной записи. N-able уже выпустила исправление в версии 2026.3 HF1. По описанию CISA, проблема связана с обходом проверки через альтернативный путь доступа, что для внешнего атакующего означает шанс зайти без нормальной авторизации и быстро получить административные права.
На этом история обычно только начинается. Если злоумышленник получает админ-доступ к серверу N-central, дальше он может использовать встроенную функцию Take Control для перехода на управляемые устройства и закрепления в инфраструктуре. И в этом главный риск RMM-систем: они изначально созданы для удаленного доступа, автоматизации и широких привилегий. То, что для администратора удобно в штатной эксплуатации, для атакующего превращается в легальный на вид канал перемещения по сети. Поэтому уязвимость N-able N-central важна не только как очередной CVE с высоким баллом, а как проблема в узле, который уже имеет доверие внутри сети.
N-able опубликовала и вполне прикладные индикаторы компрометации. Компания советует проверить папки Documents у пользователей на наличие файла svchost.exe, а список служб — на регистрацию Cloudflared, легитимной туннельной утилиты Cloudflare, которую злоумышленники любят за способность прятать вредоносный трафик внутри внешне обычных исходящих соединений. Отдельно стоит посмотреть входящие подключения с адресов 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32 и 68.235.46[.]214. Это не исчерпывающий список артефактов, но для SOC и админов, которым нужно быстро понять масштаб проблемы, такие IOC полезнее длинных разговоров про «повышенное внимание к безопасности».
Публичной атрибуции у атаки пока нет, но Huntress уже увидела попытки эксплуатации в нескольких организациях. При этом компания отдельно оговаривает важную деталь: признаков широкой, безразборной кампании на текущем этапе нет. После успешного проникновения злоумышленники, по наблюдениям исследователей, занимались вполне приземленными вещами: искали ключевые серверы вроде контроллеров домена, перечисляли запущенные процессы на скомпрометированном хосте, а затем двигались дальше по сети. В одном случае вредоносное подключение шло через учетку MSP Support — это стандартное имя пользователя, связанное с легитимными сессиями N-Central Take Control, — с IP 173.249.252[.]200. Все четыре адреса относятся к выходным узлам VPN-сервисов Mullvad или NordVPN, причем Huntress отдельно отметила заметный объем трафика с 87.249.138[.]34 и 37.19.210[.]32; последний адрес и раньше засвечивался в брутфорсе, спаме и другой типовой грязной работе.
N-able пока не раскрывает масштаб инцидентов, но уже признала компрометацию «ограниченного числа клиентов» через CVE-2026-18577. Показательно, что это происходит почти ровно через год после того, как две другие уязвимости продукта — CVE-2025-8875 и CVE-2025-8876 — уже использовались в ограниченных атаках на on-premises-инсталляции. Для федеральных гражданских ведомств США дедлайн поставлен предельно конкретный: применить исправление и проверить активность Take Control нужно до 6 августа 2026 года. Формально этот срок адресован FCEB-структурам, но логика здесь универсальная: если у вас N-central стоит локально, обновление — это только первый шаг. Второй — разбор журналов, сессий удаленного управления и следов бокового перемещения.
Для русскоязычного рынка эта новость понятна без перевода. Любой MSP, интегратор или внутренняя IT-команда, которые держат парк серверов и рабочих станций на удаленном управлении, видят в таком кейсе одну и ту же проблему: RMM-платформу уже сложно считать просто сервисом для удобства поддержки; по факту это актив с привилегиями и сетевой видимостью уровня, близкого к критическому. Именно поэтому в чек-лист сейчас должны попасть не только версия 2026.3 HF1, но и аудит нестандартных сессий Take Control, поиск артефактов svchost.exe и Cloudflared, а также проверка, не успел ли атакующий дотянуться до доменных и других ключевых систем.
Сама уязвимость N-able N-central неприятна не только для конкретного вендора. Она снова показывает, что частично закрытый баг в платформе удаленного администрирования быстро превращается в проблему для целой цепочки клиентов, подрядчиков и филиалов. Следующий вопрос для рынка уже шире одного CVE: насколько поставщики RMM и их заказчики готовы проверять не только наличие патча, но и полноту его закрытия, когда цена ошибки измеряется не одной машиной, а всей управляемой сетью.