КИБЕРБЕЗОПАСНОСТЬ

N-able признала выход атаки из N-central в сети клиентов

CVE-2026-18577 в N-central дала злоумышленникам админ-доступ и путь в сети клиентов; N-able требует срочно ставить Hotfix 2.

✍️ Редакция iTech News | 08.08.2026 | ⏱ 4 мин | Источник: The Register

Уязвимость N-central оказалась не просто дырой в панели администрирования: N-able подтвердила, что через CVE-2026-18577 атакующие добрались до сетей клиентов, а не застряли на самом сервере управления. Компания уже выпустила второй обязательный хотфикс за неделю, и это плохая новость для всех, кто держит on-prem RMM у себя: компрометация такой системы быстро превращается в маршрут до управляемых узлов, а не в локальный инцидент на одном хосте.

По данным The Register, критическая уязвимость в N-central позволяла неаутентифицированному атакующему получить административный доступ к платформе удаленного мониторинга и управления. Дальше схема была предсказуемо неприятной: злоумышленники удаленно эксплуатировали уязвимые серверы N-central, затем использовали встроенную функцию Take Control, чтобы подключаться к системам внутри тех сред, которыми управлял этот сервер. После этого они поднимали новый сервис Cloudflare Tunnel, чтобы сохранить доступ даже в случае, если их выбросят с самого N-central. То есть речь уже не о входе в консоль администратора, а о полноценном движении вниз по цепочке обслуживания, прямо к машинам заказчиков MSP.

N-able признает, что пострадало «ограниченное число» клиентов, но на этом конкретика заканчивается. Компания не назвала ни количество затронутых организаций, ни число downstream-систем, до которых добрались атакующие, ни то, что именно они успели сделать после закрепления. На этом фоне особенно показателен второй раунд экстренных обновлений: для локальных установок N-central выпущен Hotfix 2 версии 2026.3.1.10, и установить его компания требует немедленно, даже если первый аварийный фикс уже был поставлен. N-able отдельно подчеркнула, что это не дубль предыдущего уведомления: новый пакет обязателен и заменяет Hotfix 1.

Хронология тоже выглядит нервно. О подозрительной активности N-able узнала 31 июля 2026 года: ее сервис управляемого детектирования и реагирования Adlumin заметил аномалии у одного из клиентов. Дальнейшее расследование вывело компанию на zero-day, который уже эксплуатировали против сервера N-central. 2 августа N-able раскрыла CVE-2026-18577 и выпустила первый хотфикс; позже CISA добавила баг в каталог Known Exploited Vulnerabilities и дала федеральным ведомствам США срок до 6 августа на установку патча. Трехдневное окно для госструктур США выдают не по привычке, а когда регулятор считает риск срочным. При этом до сих пор неясно, почему понадобился второй обязательный фикс: N-able не сказала, нашли ли атакующие обход первой заплатки, и формально продолжает описывать исходную уязвимость как проблему серверов с версиями ниже 2026.3.1.7, то есть ниже первого хотфикса. Для облачных, размещаемых у вендора сред N-central компания утверждает, что необходимые меры уже применены.

Для рынка управляемых сервисов эта история болезненна именно из-за архитектуры продукта. N-central используют MSP, чтобы из одной точки администрировать большое число клиентских систем. Поэтому успешная эксплуатация такого инструмента почти никогда не заканчивается одним взломанным сервером: атакующий получает удобный мост в сети заказчиков, где уже есть доверие, агенты, каналы удаленного доступа и привычные для админов операции. Huntress раньше описывала результат такой эксплуатации как доступ уровня, который обычно получают только доверенные сотрудники сетевых операций и инженерных команд. В своем расследовании Huntress видела, как злоумышленники запускали скомпрометированные сеансы удаленного управления против управляемых конечных точек; теперь N-able подтвердила, что ее собственное расследование зафиксировало ту же модель поведения.

Практическая часть у вендора пока тоже выглядит как работа на ходу. N-able опубликовала 10 IP-адресов, которые, по ее данным, использовались в атаках, и выложила шаблон для поиска известных индикаторов компрометации на Windows-эндпоинтах. Но компания сразу оговаривается: «чистый» результат такой проверки нельзя считать индульгенцией, потому что инструмент ищет только уже известные артефакты, а набор IOC может расшириться по мере расследования. Для тех, кто держит N-central локально, это означает неприятную, но простую реальность: обновить сервер мало, нужно проверять управляемые системы на следы удаленных сессий, неожиданные туннели, новые сервисы и все, что могло пережить зачистку самого RMM-хоста. Когда злоумышленник успевает уйти с админ-площадки в клиентскую инфраструктуру, «поставили патч и выдохнули» уже не работает.

Главный вопрос после второго хотфикса звучит не так уж сложно: ограничилась ли история коротким окном до первого патча или атакующие успели превратить уязвимость N-central в устойчивую цепочку доступа для дальнейших операций. Пока N-able не раскрывает масштаб downstream-компрометации, инцидент выглядит как еще одно напоминание о цене централизованного администрирования: чем удобнее платформа для MSP и ИТ-отдела, тем ценнее она для атакующего, а второй обязательный фикс за несколько дней показывает, что здесь защитники все еще догоняют меняющуюся технику противника.

Поделиться: Telegram X LinkedIn