CVE-2026-18577 — вразливість обходу автентифікації в платформі віддаленого моніторингу N-able N-central (CVSS 8.2) — внесена CISA до каталогу Known Exploited Vulnerabilities 3 серпня 2026 року після підтвердження активної експлуатації. Успішна атака надає зловмиснику адміністративний доступ до сервера N-central і можливість через вбудовану функцію Take Control проникнути на керовані кінцеві точки. Федеральним агентствам США наказано встановити виправлення до 6 серпня 2026 року. Усі організації, які використовують N-central, мають негайно оновитися до версії 2026.3 HF1 і перевірити середовище на індикатори компрометації.
Технічна суть вразливості
CVE-2026-18577 є обхід автентифікації через альтернативний шлях або канал (CWE-288). За даними вендора, ця вразливість є результатом неповного виправлення раніше виявленої CVE-2026-18556 (також CVSS 8.2). Фактично початковий патч не закрив усі вектори атаки, що дозволило дослідникам і зловмисникам знайти обхідний шлях.
Експлуатація дозволяє віддаленому неавтентифікованому зловмиснику:
- Обійти механізм автентифікації N-central
- Отримати адміністративний доступ до сервера керування
- Використовувати вбудовану функцію Take Control для підключення до керованих кінцевих точок
- Розгорнути механізми закріплення в інфраструктурі
Виправлення доступне у версії N-central 2026.3 HF1, про що повідомила N-able 2 серпня. Вендор підтвердив, що «обмежена кількість клієнтів» була скомпрометована через цю вразливість.
Спостережувана активність і тактики зловмисників
За даними дослідників Huntress, експлуатація CVE-2026-18577 зафіксована в кількох організаціях. Атака поки що не набула характеру масової кампанії й не атрибутована жодному відомому угрупованню.
Характерні дії зловмисників після отримання доступу:
- Розвідка: цілеспрямований пошук ключових серверів, у першу чергу контролерів домену
- Перерахування процесів: збір інформації про запущені процеси на скомпрометованому хості з подальшим їх вимкненням
- Латеральне переміщення: перехід на інші хости в інфраструктурі жертви
Окремої уваги заслуговує спосіб початкового підключення. Щонайменше в одному випадку зловмисник використав обліковий запис «MSP Support» — стандартне ім’я користувача для легітимних сесій Take Control у N-central. Це означає, що атакувальник маскувався під штатну активність MSP-провайдера, що суттєво ускладнює виявлення.
Інфраструктура зловмисників
Усі чотири IP-адреси, вказані як індикатори компрометації, є вихідними вузлами комерційних VPN-сервісів. За даними Huntress, адреса 87.249.138[.]34 пов’язана з NordVPN, а 37.19.210[.]32 — з Mullvad VPN. Останній раніше фігурував в інцидентах, пов’язаних з брутфорсом і розсиланням спаму. Використання комерційних VPN-сервісів — типовий прийом для ускладнення атрибуції, і сам факт використання цих сервісів не вказує на конкретне угруповання.
Індикатори компрометації
N-able надала такі IOC для перевірки:
Файлові та сервісні індикатори:
- Файл svchost.exe у папці «Документи» користувачів пристроїв (не плутати з легітимним системним процесом svchost.exe в каталозі System32)
- Зареєстрована служба з назвою Cloudflared — легітимна утиліта тунелювання Cloudflare, яка часто використовується зловмисниками для створення прихованих вихідних з’єднань і маскування шкідливого трафіку під легітимний
Мережеві індикатори — вхідні з’єднання з IP-адрес:
- 173.249.252[.]200
- 87.249.138[.]34
- 37.19.210[.]32
- 68.235.46[.]214
Чому це критично: контекст атак на RMM-платформи
Платформи віддаленого моніторингу та керування (RMM) становлять особливу цінність для зловмисників з кількох причин. По-перше, один скомпрометований сервер N-central може керувати сотнями й тисячами кінцевих точок — це множник доступу. По-друге, функція Take Control надає легітимний канал віддаленого керування, який важко відрізнити від штатної роботи MSP-провайдера. По-третє, RMM-агенти зазвичай працюють із підвищеними привілеями на керованих пристроях.
Ситуацію ускладнює те, що CVE-2026-18577 — це вже друге невдале виправлення для тієї самої проблеми (неповне усунення CVE-2026-18556). Крім того, роком раніше дві інші вразливості в N-central (CVE-2025-8875 і CVE-2025-8876) уже експлуатувалися в обмежених атаках на локальні розгортання, що вказує на стійкий інтерес зловмисників до цього продукту.
Рекомендації щодо реагування
Невідкладні дії:
- Оновити N-central до версії 2026.3 HF1 або новішої. Для федеральних агентств США крайній термін — 6 серпня 2026 року
- Перевірити журнали Take Control на наявність сесій від імені користувача «MSP Support» або з вищевказаних IP-адрес
- Перевірити кінцеві точки на наявність файлу svchost.exe в папках «Документи» користувачів і служби Cloudflared
- Заблокувати вхідні з’єднання з чотирьох вказаних IP-адрес на периметрі мережі
Додаткові заходи:
- Провести аудит усіх облікових записів з адміністративними привілеями в N-central, видалити невикористовувані та стандартні акаунти
- Перевірити контролери домену та критично важливі сервери на ознаки несанкціонованого доступу з урахуванням спостережуваного патерну розвідки
- Обмежити мережевий доступ до інтерфейсу керування N-central за IP-адресами та впровадити багатофакторну автентифікацію, якщо цього ще не зроблено
Організаціям, які використовують N-able N-central, варто розглядати оновлення до версії 2026.3 HF1 як завдання найвищого пріоритету. З огляду на те, що вразливість уже експлуатується, а зловмисники маскують свої дії під легітимні MSP-сесії, одного лише оновлення недостатньо — необхідно провести ретроспективний аналіз журналів Take Control і перевірити керовані кінцеві точки на перелічені індикатори компрометації.