Компания N-able подтвердила активную эксплуатацию критических уязвимостей обхода аутентификации в платформе N-central — системе удалённого мониторинга и управления (RMM), которую используют управляемые сервис-провайдеры (MSP) и ИТ-команды для администрирования клиентских конечных точек. Злоумышленники получали удалённый административный доступ к серверам N-central и через них достигали управляемых клиентских систем. Первый патч оказался неполным: исправление одного вектора атаки (CVE-2026-18556) не заблокировало альтернативный путь эксплуатации, который получил отдельный идентификатор CVE-2026-18577. Единственная защищённая версия — сборка 2026.3.1.7, выпущенная 2 августа 2026 года. Всем пользователям N-central необходимо немедленно обновиться до этой версии и провести поиск следов компрометации на управляемых конечных точках.
Хронология и технические детали уязвимостей
N-able начала расследование 31 июля 2026 года после обнаружения аномального объёма ошибок лицензирования от локальных серверов клиентов. Расследование установило, что злоумышленники удалённо получали административный доступ к серверам, работающим на версиях 2026.1 и более ранних.
Первая уязвимость, CVE-2026-18556, классифицирована как «неаутентифицированный захват административной учётной записи» (CWE-288 — обход аутентификации через альтернативный путь или канал). N-able заявила, что устранила этот вектор в версии 2026.2. Однако позднее был обнаружен альтернативный способ эксплуатации той же уязвимости, который предыдущее исправление не блокировало. Этот обходной путь получил идентификатор CVE-2026-18577 и расширил диапазон уязвимых версий до всех сборок ниже 2026.3.1.7.
Обе уязвимости оценены N-able в 8.2 по CVSS 4.0. Ни одна из записей CVE не раскрывает уязвимый эндпоинт, последовательность запросов или детали на уровне кода. Национальный центр кибербезопасности Финляндии в рекомендации от 2 августа подтвердил, что все версии, доступные до выхода экстренного исправления, были уязвимы.
Тактика атакующих: от захвата сервера к персистентности
После компрометации сервера N-central злоумышленники использовали встроенную функцию Take Control для доступа к управляемым конечным точкам. Далее, по данным N-able, атакующие регистрировали туннели Cloudflare в качестве системных служб на устройствах. Такие туннели устанавливают исходящее соединение с пограничной инфраструктурой Cloudflare и не требуют входящих правил межсетевого экрана или открытых портов. Регистрация в качестве служб обеспечивала переживание перезагрузки, а сами туннели сохраняли доступ злоумышленников даже после того, как маршрут через скомпрометированный сервер N-central был отозван.
Принципиально важно: обновление N-central не удаляет персистентность, установленную на управляемых конечных точках. Это означает, что даже после патча сервера злоумышленники могут сохранять доступ к клиентским устройствам через ранее установленные туннели.
Стоит отметить, что Cloudflare как сервис не была скомпрометирована — атакующие злоупотребили легитимной функциональностью туннелирования.
Расхождения в наблюдениях: N-able и Huntress
Компания Huntress в отчёте от 3 августа подтвердила наблюдение эксплуатации у одной организации в своей клиентской базе. По данным Huntress, активность была связана с самостоятельно размещённым экземпляром N-central в рамках одного партнёрского аккаунта. По данным исследователей, наблюдаемая постэксплуатационная активность ограничивалась перечислением запущенных процессов на конечных точках, после чего атакующие отключались.
Существенное расхождение: Huntress не наблюдала установку туннелей Cloudflare, описанную N-able в уведомлениях для пострадавших клиентов. Это может указывать на различные этапы атаки в разных средах или на то, что Huntress зафиксировала раннюю стадию разведки до развёртывания механизмов персистентности. Расследование продолжается.
По данным Huntress, четыре из шести IP-адресов, опубликованных N-able, предположительно являются выходными узлами VPN-сервисов Mullvad или NordVPN, что затрудняет атрибуцию.
Индикаторы компрометации
N-able опубликовала следующие IP-адреса, связанные с атаками:
- 173[.]249[.]252[.]200
- 87[.]249[.]138[.]34
- 37[.]19[.]210[.]32
- 37[.]153[.]90[.]88
- 92[.]118[.]112[.]181
- 68[.]235[.]46[.]214
Huntress дополнительно опубликовала три домена атакующих:
- mousears.synology[.]me
- wagoosh.direct.quickconnect[.]to
- who-ripped-one.direct.quickconnect[.]to
N-able рекомендовала искать на конечных точках следующие признаки компрометации:
- Файл svchost.exe в папке «Документы» пользователей
- Служба с именем Cloudflared
- Сетевой трафик к опубликованным IP-адресам
Оценка воздействия
N-central — платформа класса RMM, и её компрометация представляет собой атаку на цепочку поставок по своей природе: один скомпрометированный сервер MSP потенциально открывает доступ ко всем управляемым клиентским средам. N-able сообщила, что идентифицировала и уведомила «ограниченное число» пострадавших клиентов, но не раскрыла ни количество пострадавших, ни число затронутых нижестоящих устройств, ни момент начала эксплуатации, ни атрибуцию атакующих, ни факт кражи данных.
Неполнота первого патча усугубляет ситуацию: организации, обновившиеся до версии 2026.2 или даже 2026.3, но не до 2026.3.1.7, по-прежнему уязвимы. Согласно уведомлению N-able, облачные экземпляры NCOD будут обновлены автоматически по расписанию, доведённому до партнёров напрямую, тогда как самостоятельно размещённые серверы должны быть обновлены клиентом.
Рекомендации по реагированию
- Немедленно обновить все экземпляры N-central до сборки 2026.3.1.7 — это единственная неуязвимая версия. Обновление только до 2026.3 недостаточно.
- Провести поиск персистентности на всех управляемых конечных точках: проверить наличие службы Cloudflared, файла svchost.exe в папках «Документы» пользователей, сетевых соединений с опубликованными IP-адресами.
- Проверить логи Take Control: файл ui_access_control.log и журналы
C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gzна Windows. Huntress предупреждает, что эти логи создаются и при легитимном использовании Take Control, поэтому их наличие само по себе не является доказательством компрометации — необходима корреляция. - Проверить сессии, связанные с идентификаторами поддержки N-able, в частности [email protected].
- Сопоставить опубликованные IP-адреса и домены с журналами интерфейса N-central, сетевыми логами и логами конечных точек.
- При обнаружении любых индикаторов компрометации — удалить вредоносные службы туннелирования, связаться с поддержкой N-able и привлечь команду реагирования на инциденты.
Ситуация с N-central демонстрирует характерный риск платформ удалённого управления: единая точка компрометации масштабируется на все управляемые среды, а неполный патч создаёт ложное чувство защищённости. Приоритет для каждого пользователя N-central сейчас — подтвердить установку именно сборки 2026.3.1.7, а затем провести полный аудит управляемых конечных точек на предмет установленных туннелей и несанкционированных служб, поскольку обновление сервера не устраняет персистентность, уже размещённую на клиентских устройствах.