Mastodon Mastodon Mastodon Mastodon

Експлуатація CVE-2026-18577 в N-able N-central та рекомендації

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

CVE-2026-18577 — вразливість обходу автентифікації в платформі віддаленого моніторингу N-able N-central (CVSS 8.2) — внесена CISA до каталогу Known Exploited Vulnerabilities 3 серпня 2026 року після підтвердження активної експлуатації. Успішна атака надає зловмиснику адміністративний доступ до сервера N-central і можливість через вбудовану функцію Take Control проникнути на керовані кінцеві точки. Федеральним агентствам США наказано встановити виправлення до 6 серпня 2026 року. Усі організації, які використовують N-central, мають негайно оновитися до версії 2026.3 HF1 і перевірити середовище на індикатори компрометації.

Технічна суть вразливості

CVE-2026-18577 є обхід автентифікації через альтернативний шлях або канал (CWE-288). За даними вендора, ця вразливість є результатом неповного виправлення раніше виявленої CVE-2026-18556 (також CVSS 8.2). Фактично початковий патч не закрив усі вектори атаки, що дозволило дослідникам і зловмисникам знайти обхідний шлях.

Експлуатація дозволяє віддаленому неавтентифікованому зловмиснику:

  • Обійти механізм автентифікації N-central
  • Отримати адміністративний доступ до сервера керування
  • Використовувати вбудовану функцію Take Control для підключення до керованих кінцевих точок
  • Розгорнути механізми закріплення в інфраструктурі

Виправлення доступне у версії N-central 2026.3 HF1, про що повідомила N-able 2 серпня. Вендор підтвердив, що «обмежена кількість клієнтів» була скомпрометована через цю вразливість.

Спостережувана активність і тактики зловмисників

За даними дослідників Huntress, експлуатація CVE-2026-18577 зафіксована в кількох організаціях. Атака поки що не набула характеру масової кампанії й не атрибутована жодному відомому угрупованню.

Характерні дії зловмисників після отримання доступу:

  • Розвідка: цілеспрямований пошук ключових серверів, у першу чергу контролерів домену
  • Перерахування процесів: збір інформації про запущені процеси на скомпрометованому хості з подальшим їх вимкненням
  • Латеральне переміщення: перехід на інші хости в інфраструктурі жертви

Окремої уваги заслуговує спосіб початкового підключення. Щонайменше в одному випадку зловмисник використав обліковий запис «MSP Support» — стандартне ім’я користувача для легітимних сесій Take Control у N-central. Це означає, що атакувальник маскувався під штатну активність MSP-провайдера, що суттєво ускладнює виявлення.

Інфраструктура зловмисників

Усі чотири IP-адреси, вказані як індикатори компрометації, є вихідними вузлами комерційних VPN-сервісів. За даними Huntress, адреса 87.249.138[.]34 пов’язана з NordVPN, а 37.19.210[.]32 — з Mullvad VPN. Останній раніше фігурував в інцидентах, пов’язаних з брутфорсом і розсиланням спаму. Використання комерційних VPN-сервісів — типовий прийом для ускладнення атрибуції, і сам факт використання цих сервісів не вказує на конкретне угруповання.

Індикатори компрометації

N-able надала такі IOC для перевірки:

Файлові та сервісні індикатори:

  • Файл svchost.exe у папці «Документи» користувачів пристроїв (не плутати з легітимним системним процесом svchost.exe в каталозі System32)
  • Зареєстрована служба з назвою Cloudflared — легітимна утиліта тунелювання Cloudflare, яка часто використовується зловмисниками для створення прихованих вихідних з’єднань і маскування шкідливого трафіку під легітимний

Мережеві індикатори — вхідні з’єднання з IP-адрес:

  • 173.249.252[.]200
  • 87.249.138[.]34
  • 37.19.210[.]32
  • 68.235.46[.]214

Чому це критично: контекст атак на RMM-платформи

Платформи віддаленого моніторингу та керування (RMM) становлять особливу цінність для зловмисників з кількох причин. По-перше, один скомпрометований сервер N-central може керувати сотнями й тисячами кінцевих точок — це множник доступу. По-друге, функція Take Control надає легітимний канал віддаленого керування, який важко відрізнити від штатної роботи MSP-провайдера. По-третє, RMM-агенти зазвичай працюють із підвищеними привілеями на керованих пристроях.

Ситуацію ускладнює те, що CVE-2026-18577 — це вже друге невдале виправлення для тієї самої проблеми (неповне усунення CVE-2026-18556). Крім того, роком раніше дві інші вразливості в N-central (CVE-2025-8875 і CVE-2025-8876) уже експлуатувалися в обмежених атаках на локальні розгортання, що вказує на стійкий інтерес зловмисників до цього продукту.

Рекомендації щодо реагування

Невідкладні дії:

  1. Оновити N-central до версії 2026.3 HF1 або новішої. Для федеральних агентств США крайній термін — 6 серпня 2026 року
  2. Перевірити журнали Take Control на наявність сесій від імені користувача «MSP Support» або з вищевказаних IP-адрес
  3. Перевірити кінцеві точки на наявність файлу svchost.exe в папках «Документи» користувачів і служби Cloudflared
  4. Заблокувати вхідні з’єднання з чотирьох вказаних IP-адрес на периметрі мережі

Додаткові заходи:

  • Провести аудит усіх облікових записів з адміністративними привілеями в N-central, видалити невикористовувані та стандартні акаунти
  • Перевірити контролери домену та критично важливі сервери на ознаки несанкціонованого доступу з урахуванням спостережуваного патерну розвідки
  • Обмежити мережевий доступ до інтерфейсу керування N-central за IP-адресами та впровадити багатофакторну автентифікацію, якщо цього ще не зроблено

Організаціям, які використовують N-able N-central, варто розглядати оновлення до версії 2026.3 HF1 як завдання найвищого пріоритету. З огляду на те, що вразливість уже експлуатується, а зловмисники маскують свої дії під легітимні MSP-сесії, одного лише оновлення недостатньо — необхідно провести ретроспективний аналіз журналів Take Control і перевірити керовані кінцеві точки на перелічені індикатори компрометації.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.