КИБЕРБЕЗОПАСНОСТЬ

N-able закрыла новый обход патча N-central после атак

13,6% доступных серверов N-central остаются без патча, пока злоумышленники уже используют новую уязвимость обхода аутентификации CVE-2026-18577.

✍️ Редакция iTech News | 04.08.2026 | ⏱ 3 мин | Источник: Dark Reading
🛡

Уязвимость в N-central снова вышла за пределы сухой записи в CVE. N-able подтвердила, что злоумышленники использовали новый вариант обхода аутентификации CVE-2026-18577 и получали административный доступ к серверам RMM. Для IT-команд это плохая новость без лишней драмы: компрометация такой панели означает риск уже не для одной системы, а для всего парка машин, которым она управляет.

По данным Dark Reading со ссылкой на N-able и Huntress, речь идёт о локальных установках N-central. Облачные инстансы вендор закрывает сам, а вот в собственных развёртываниях окно между выпуском патча и реальным обновлением инфраструктуры обычно живёт дольше, чем хотелось бы службе ИБ и администраторам.

Новый вектор вырос из уже исправленной уязвимости

N-able начала расследование после аномалий у клиентов с локальными установками. 31 июля компания заметила необычные проблемы с лицензированием, подключила внутреннюю команду ИБ, а утром 2 августа выяснила: у ранее закрытой уязвимости обхода аутентификации CVE-2026-18556 есть ещё один путь эксплуатации.

Новый вариант получил отдельный идентификатор CVE-2026-18577 и оценку 8,2 балла по шкале CVSS. Это важная деталь: речь не о лабораторном сценарии, а о способе, который уже использовали против реальных серверов N-central.

После взлома атакующие шли дальше по управляемой сети

Сценарий после компрометации выглядел предсказуемо и оттого неприятно. Получив доступ к серверу N-central, злоумышленники использовали встроенную функцию Take Control для подключения к устройствам внутри управляемой среды. Затем на этих машинах разворачивали сервис Cloudflare Tunnel, чтобы сохранить доступ даже в случае, если администратор успеет закрыть исходную дыру на самом сервере.

Иными словами, патч на панели управления сам по себе не гарантирует, что инцидент закончен. Если атакующий уже успел пройти дальше, проверять придётся не только сервер N-central, но и конечные точки, до которых он мог дотянуться через штатные инструменты удалённого администрирования.

Huntress отмечает, что подтверждённые случаи эксплуатации пока затронули ограниченное число клиентов и не выглядят как массовая кампания по всей базе партнёров. Но здесь важен не масштаб на старте, а радиус последствий. RMM-платформа по определению умеет ставить программы, запускать сценарии и открывать удалённые сессии. В руках атакующего это уже не удобство для поддержки, а готовый маршрут внутрь инфраструктуры.

Патч уже вышел, но часть серверов всё ещё уязвима

N-able рекомендует обновить локальные инсталляции до версии 2026.3.1.7. Для облачных клиентов исправление ставится автоматически, а в собственных развёртываниях обновление нужно выполнять вручную. Именно здесь обычно и появляется реальный риск: публикация патча происходит быстро, а обновление продакшн-систем — нет.

По данным Huntress на 3 августа, почти все облачные серверы уже были закрыты, но 13,6% доступных из интернета серверов N-central оставались без обновления. Если смотреть только на локальные развёртывания, доля непропатченных систем доходила до 28,6%.

Для атакующих это не статистическая погрешность. Это рабочий пул целей, особенно с учётом того, что N-central обычно стоит в центре административного контура.

Что это меняет для российских IT-команд

История важна не только для MSP-партнёров, но и для внутренних IT-отделов, которые держат у себя похожие инструменты удалённого управления. Вывод здесь жёсткий, но полезный: любой сервер оркестрации нужно защищать как контроллер домена или сервер административного доступа, а не как второстепенный внутренний сервис.

Практический минимум выглядит так: обновиться до 2026.3.1.7, проверить журналы входа и изменения учётных записей, отдельно просмотреть активность Take Control и сопоставить её с обычной рабочей рутиной. Если есть признаки компрометации, одного патча мало: нужно искать закрепление на соседних машинах и сверяться с опубликованными индикаторами компрометации от N-able и Huntress.

Проблема глубже одной CVE. Чем больше полномочий бизнес отдаёт RMM ради скорости поддержки, тем дороже обходится любая ошибка в защите такой платформы.

Источники: Dark Reading, N-able.

Поделиться: Telegram X LinkedIn