CVE-2026-18577 — уязвимость обхода аутентификации в платформе удалённого мониторинга N-able N-central (CVSS 8.2) — внесена CISA в каталог Known Exploited Vulnerabilities 3 августа 2026 года после подтверждения активной эксплуатации. Успешная атака даёт злоумышленнику административный доступ к серверу N-central и возможность через встроенную функцию Take Control проникнуть в управляемые конечные точки. Федеральным агентствам США предписано установить исправление до 6 августа 2026 года. Всем организациям, использующим N-central, необходимо немедленно обновиться до версии 2026.3 HF1 и проверить среду на индикаторы компрометации.
Техническая суть уязвимости
CVE-2026-18577 представляет собой обход аутентификации через альтернативный путь или канал (CWE-288). По данным вендора, эта уязвимость является результатом неполного исправления ранее обнаруженной CVE-2026-18556 (также CVSS 8.2). Фактически первоначальный патч не закрыл все векторы атаки, что позволило исследователям и атакующим обнаружить обходной путь.
Эксплуатация позволяет удалённому неаутентифицированному атакующему:
- Обойти механизм аутентификации N-central
- Получить административный доступ к серверу управления
- Использовать встроенную функцию Take Control для подключения к управляемым конечным точкам
- Развернуть механизмы закрепления в инфраструктуре
Исправление доступно в версии N-central 2026.3 HF1, о чём сообщила N-able 2 августа. Вендор подтвердил, что «ограниченное число клиентов» было скомпрометировано через эту уязвимость.
Наблюдаемая активность и тактики атакующих
По данным исследователей Huntress, эксплуатация CVE-2026-18577 зафиксирована в нескольких организациях. Атака пока не приобрела характер массовой кампании и не атрибутирована какой-либо известной группировке.
Характерные действия атакующих после получения доступа:
- Разведка: целенаправленный поиск ключевых серверов, в первую очередь контроллеров домена
- Перечисление процессов: сбор информации о запущенных процессах на скомпрометированном хосте с последующим отключением
- Латеральное перемещение: переход на другие хосты в инфраструктуре жертвы
Особого внимания заслуживает способ первоначального подключения. Как минимум в одном случае злоумышленник использовал учётную запись «MSP Support» — стандартное имя пользователя для легитимных сессий Take Control в N-central. Это означает, что атакующий маскировался под штатную активность MSP-провайдера, что существенно затрудняет обнаружение.
Инфраструктура атакующих
Все четыре IP-адреса, указанные в качестве индикаторов компрометации, являются выходными узлами коммерческих VPN-сервисов. По данным Huntress, адрес 87.249.138[.]34 связан с NordVPN, а 37.19.210[.]32 — с Mullvad VPN. Последний ранее фигурировал в инцидентах, связанных с брутфорсом и рассылкой спама. Использование коммерческих VPN-сервисов — типичный приём для затруднения атрибуции, и сам факт использования этих сервисов не указывает на конкретную группировку.
Индикаторы компрометации
N-able предоставила следующие IOC для проверки:
Файловые и сервисные индикаторы:
- Файл svchost.exe в папке «Документы» пользователей устройств (не путать с легитимным системным процессом svchost.exe в каталоге System32)
- Зарегистрированная служба с именем Cloudflared — легитимная утилита туннелирования Cloudflare, которая часто используется злоумышленниками для создания скрытых исходящих соединений и маскировки вредоносного трафика под легитимный
Сетевые индикаторы — входящие соединения с IP-адресов:
- 173.249.252[.]200
- 87.249.138[.]34
- 37.19.210[.]32
- 68.235.46[.]214
Почему это критично: контекст атак на RMM-платформы
Платформы удалённого мониторинга и управления (RMM) представляют особую ценность для атакующих по нескольким причинам. Во-первых, единственный скомпрометированный сервер N-central может управлять сотнями и тысячами конечных точек — это мультипликатор доступа. Во-вторых, функция Take Control предоставляет легитимный канал удалённого управления, который сложно отличить от штатной работы MSP-провайдера. В-третьих, RMM-агенты обычно работают с повышенными привилегиями на управляемых устройствах.
Ситуация усугубляется тем, что CVE-2026-18577 — это уже второй неудачный патч для одной и той же проблемы (неполное исправление CVE-2026-18556). Кроме того, годом ранее две другие уязвимости в N-central (CVE-2025-8875 и CVE-2025-8876) уже эксплуатировались в ограниченных атаках на локальные развёртывания, что указывает на устойчивый интерес злоумышленников к этому продукту.
Рекомендации по реагированию
Немедленные действия:
- Обновить N-central до версии 2026.3 HF1 или выше. Для федеральных агентств США крайний срок — 6 августа 2026 года
- Проверить журналы Take Control на наличие сессий от имени пользователя «MSP Support» или с указанных выше IP-адресов
- Проверить конечные точки на наличие файла svchost.exe в папках «Документы» пользователей и службы Cloudflared
- Заблокировать входящие соединения с четырёх указанных IP-адресов на периметре сети
Дополнительные меры:
- Провести аудит всех учётных записей с административными привилегиями в N-central, удалить неиспользуемые и стандартные аккаунты
- Проверить контроллеры домена и критичные серверы на признаки несанкционированного доступа, учитывая наблюдаемый паттерн разведки
- Ограничить сетевой доступ к интерфейсу управления N-central по IP-адресам и внедрить многофакторную аутентификацию, если это ещё не сделано
Организациям, использующим N-able N-central, следует рассматривать обновление до версии 2026.3 HF1 как задачу с наивысшим приоритетом. Учитывая, что уязвимость уже эксплуатируется, а атакующие маскируют свои действия под легитимные MSP-сессии, одного лишь обновления недостаточно — необходимо провести ретроспективный анализ журналов Take Control и проверить управляемые конечные точки на перечисленные индикаторы компрометации.