Mastodon Mastodon Mastodon Mastodon

Уязвимость обхода аутентификации в N-able N-central активно эксплуатируется — CISA требует патч до 6 августа

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

CVE-2026-18577 — уязвимость обхода аутентификации в платформе удалённого мониторинга N-able N-central (CVSS 8.2) — внесена CISA в каталог Known Exploited Vulnerabilities 3 августа 2026 года после подтверждения активной эксплуатации. Успешная атака даёт злоумышленнику административный доступ к серверу N-central и возможность через встроенную функцию Take Control проникнуть в управляемые конечные точки. Федеральным агентствам США предписано установить исправление до 6 августа 2026 года. Всем организациям, использующим N-central, необходимо немедленно обновиться до версии 2026.3 HF1 и проверить среду на индикаторы компрометации.

Техническая суть уязвимости

CVE-2026-18577 представляет собой обход аутентификации через альтернативный путь или канал (CWE-288). По данным вендора, эта уязвимость является результатом неполного исправления ранее обнаруженной CVE-2026-18556 (также CVSS 8.2). Фактически первоначальный патч не закрыл все векторы атаки, что позволило исследователям и атакующим обнаружить обходной путь.

Эксплуатация позволяет удалённому неаутентифицированному атакующему:

  • Обойти механизм аутентификации N-central
  • Получить административный доступ к серверу управления
  • Использовать встроенную функцию Take Control для подключения к управляемым конечным точкам
  • Развернуть механизмы закрепления в инфраструктуре

Исправление доступно в версии N-central 2026.3 HF1, о чём сообщила N-able 2 августа. Вендор подтвердил, что «ограниченное число клиентов» было скомпрометировано через эту уязвимость.

Наблюдаемая активность и тактики атакующих

По данным исследователей Huntress, эксплуатация CVE-2026-18577 зафиксирована в нескольких организациях. Атака пока не приобрела характер массовой кампании и не атрибутирована какой-либо известной группировке.

Характерные действия атакующих после получения доступа:

  • Разведка: целенаправленный поиск ключевых серверов, в первую очередь контроллеров домена
  • Перечисление процессов: сбор информации о запущенных процессах на скомпрометированном хосте с последующим отключением
  • Латеральное перемещение: переход на другие хосты в инфраструктуре жертвы

Особого внимания заслуживает способ первоначального подключения. Как минимум в одном случае злоумышленник использовал учётную запись «MSP Support» — стандартное имя пользователя для легитимных сессий Take Control в N-central. Это означает, что атакующий маскировался под штатную активность MSP-провайдера, что существенно затрудняет обнаружение.

Инфраструктура атакующих

Все четыре IP-адреса, указанные в качестве индикаторов компрометации, являются выходными узлами коммерческих VPN-сервисов. По данным Huntress, адрес 87.249.138[.]34 связан с NordVPN, а 37.19.210[.]32 — с Mullvad VPN. Последний ранее фигурировал в инцидентах, связанных с брутфорсом и рассылкой спама. Использование коммерческих VPN-сервисов — типичный приём для затруднения атрибуции, и сам факт использования этих сервисов не указывает на конкретную группировку.

Индикаторы компрометации

N-able предоставила следующие IOC для проверки:

Файловые и сервисные индикаторы:

  • Файл svchost.exe в папке «Документы» пользователей устройств (не путать с легитимным системным процессом svchost.exe в каталоге System32)
  • Зарегистрированная служба с именем Cloudflared — легитимная утилита туннелирования Cloudflare, которая часто используется злоумышленниками для создания скрытых исходящих соединений и маскировки вредоносного трафика под легитимный

Сетевые индикаторы — входящие соединения с IP-адресов:

  • 173.249.252[.]200
  • 87.249.138[.]34
  • 37.19.210[.]32
  • 68.235.46[.]214

Почему это критично: контекст атак на RMM-платформы

Платформы удалённого мониторинга и управления (RMM) представляют особую ценность для атакующих по нескольким причинам. Во-первых, единственный скомпрометированный сервер N-central может управлять сотнями и тысячами конечных точек — это мультипликатор доступа. Во-вторых, функция Take Control предоставляет легитимный канал удалённого управления, который сложно отличить от штатной работы MSP-провайдера. В-третьих, RMM-агенты обычно работают с повышенными привилегиями на управляемых устройствах.

Ситуация усугубляется тем, что CVE-2026-18577 — это уже второй неудачный патч для одной и той же проблемы (неполное исправление CVE-2026-18556). Кроме того, годом ранее две другие уязвимости в N-central (CVE-2025-8875 и CVE-2025-8876) уже эксплуатировались в ограниченных атаках на локальные развёртывания, что указывает на устойчивый интерес злоумышленников к этому продукту.

Рекомендации по реагированию

Немедленные действия:

  1. Обновить N-central до версии 2026.3 HF1 или выше. Для федеральных агентств США крайний срок — 6 августа 2026 года
  2. Проверить журналы Take Control на наличие сессий от имени пользователя «MSP Support» или с указанных выше IP-адресов
  3. Проверить конечные точки на наличие файла svchost.exe в папках «Документы» пользователей и службы Cloudflared
  4. Заблокировать входящие соединения с четырёх указанных IP-адресов на периметре сети

Дополнительные меры:

  • Провести аудит всех учётных записей с административными привилегиями в N-central, удалить неиспользуемые и стандартные аккаунты
  • Проверить контроллеры домена и критичные серверы на признаки несанкционированного доступа, учитывая наблюдаемый паттерн разведки
  • Ограничить сетевой доступ к интерфейсу управления N-central по IP-адресам и внедрить многофакторную аутентификацию, если это ещё не сделано

Организациям, использующим N-able N-central, следует рассматривать обновление до версии 2026.3 HF1 как задачу с наивысшим приоритетом. Учитывая, что уязвимость уже эксплуатируется, а атакующие маскируют свои действия под легитимные MSP-сессии, одного лишь обновления недостаточно — необходимо провести ретроспективный анализ журналов Take Control и проверить управляемые конечные точки на перечисленные индикаторы компрометации.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.