Крупный план интерфейса N-able N-central с сигналами взлома и вредоносными кодовыми щупальцами

CISA внесла уязвимость N-able N-central в каталог эксплуатируемых

Агентство кибербезопасности США (CISA) внесло высокоопасную уязвимость в продукте N-able N-central в каталог известных эксплуатируемых уязвимостей (KEV). Решение принято после подтверждённых случаев атак на клиентов платформы.

Уязвимость, получившая идентификатор CVE-2026-18577 (оценка CVSS 8.2), представляет собой неполное исправление ранее известной ошибки CVE-2026-18556. Её эксплуатация позволяет злоумышленникам обходить аутентификацию и захватывать учётные записи в скомпрометированных версиях ПО.

Разработчик уже выпустил обновление — версия N-able N-central 2026.3 HF1 закрывает брешь. Однако клиенты, не успевшие установить патч, остаются под угрозой.

Механика атаки и индикаторы

Как пояснили специалисты, успешная эксплуатация даёт удалённому злоумышленнику административный доступ к серверам N-central. Далее хакер использует встроенную функцию Take Control для продвижения в управляемые конечные точки и закрепления в сети.

N-able опубликовала индикаторы компрометации (IoCs), по которым администраторы могут выявить следы атаки:

  • Наличие файла svchost.exe в папке «Документы» пользователей устройств;
  • Присутствие зарегистрированной службы с именем Cloudflared (легитимная утилита туннелирования Cloudflare, часто используемая злоумышленниками для скрытых исходящих соединений);
  • Входящие подключения с IP-адресов: 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32, 68.235.46[.]214.

Любопытно, что все четыре указанных адреса являются выходными узлами VPN-сервисов Mullvad и NordVPN. Адрес 37.19.210[.]32 ранее уже фигурировал в атаках с подбором паролей, спамом и другой вредоносной активностью.

Целенаправленные атаки и перемещение по сети

Исследователи из компании Huntress, наблюдавшие инциденты в нескольких организациях, пока не связывают атаки с конкретной преступной группой. При этом характер действий злоумышленников говорит о подготовленной и точечной кампании.

«Примечательно, что среди исходных IP-адресов мы видим значительный трафик с 87.249.138[.]34, напрямую атрибутированный NordVPN, а также существенный трафик с 37.19.210[.]32, напрямую связанный с Mullvad VPN», — прокомментировали в Huntress.

Типичный сценарий после успешной эксплуатации выглядит так: злоумышленник проводит высокоуровневую разведку, нацеливаясь на ключевые серверы (например, контроллеры домена), перечисляет запущенные процессы на скомпрометированном хосте, а затем отключается. После получения первоначального доступа хакер перемещается латерально на другие машины в среде жертвы.

Как минимум в одном случае зафиксировано вредоносное подключение через учётную запись MSP Support — стандартное имя, используемое для легитимных сессий Take Control в N-central. Подключение выполнялось с IP 173.249.252[.]200.

Контекст и рекомендации

Масштаб атак пока не раскрыт. N-able признала компрометацию «ограниченного числа клиентов» через упомянутую уязвимость. Это не первый случай, когда платформа удалённого мониторинга и управления становится целью хакеров: годом ранее две других уязвимости (CVE-2025-8875 и CVE-2025-8876) были использованы в ограниченных атаках на локальные инсталляции N-able.

Федеральные гражданские ведомства США (FCEB) получили рекомендацию применить исправления до 6 августа 2026 года и проверить активность сессий Take Control в своих средах. Администраторам частных компаний также не стоит медлить с обновлением.

Уязвимость вскрывает риски, связанные с зависимостью организаций от RMM-решений: злоумышленник, получивший доступ к центральной консоли, способен мгновенно распространить своё присутствие на десятки и сотни управляемых систем.

Читайте также: Что такое компьютерный вирус и как он проникает в сеть

Источник: The Hacker News

Похожие записи