N-able выпускает Hotfix 2 для N-central на фоне активных атак на управляемые системы
Компания N-able выпустила новый набор исправлений для платформы удалённого мониторинга и управления (RMM) N-central в рамках расследования продолжающейся эксплуатации недавно раскрытой уязвимости. По словам разработчиков, меры защиты расширяются проактивно, по мере того как злоумышленники совершенствуют свои техники.
Отдельно подчёркивается: Hotfix 2 не дублирует прежнее исправление и обязателен к установке, даже если Hotfix 1 уже применён. Второе обновление заменяет первое и добавляет дополнительные меры усиления защиты.
Как всё началось
31 июля 2026 года N-able зафиксировала необычную активность в среде одного из клиентов. Расследование привело к обнаружению неизвестных злоумышленников, эксплуатирующих на тот момент уязвимость нулевого дня в сервере N-central — CVE-2026-18577 (оценка CVSS 8.2). Ей подвержены все версии до 2026.3.1.7.
Любопытная деталь: эта уязвимость связана с неполным устранением более ранней CVE-2026-18556 (также CVSS 8.2). Обе бреши позволяют обойти аутентификацию и захватить учётную запись, и обе включены Агентством по кибербезопасности и защите инфраструктуры США (CISA) в список активно эксплуатируемых.
Механика атаки
В наблюдавшихся атаках уязвимость давала злоумышленникам удалённый административный доступ. Затем они задействовали встроенную функцию Take Control, чтобы подключаться к системам внутри управляемой среды N-central. Получив доступ к устройствам, атакующие регистрировали новую службу для туннеля Cloudflare — так они сохраняли присутствие даже после того, как доступ к самому серверу N-central был отозван.
N-able подтвердила, что пострадало ограниченное число клиентов. Пользователям локальных (on-premise) версий рекомендуется немедленно обновиться до 2026.3.1.10. Компания также опубликовала расширенный набор IP-адресов в качестве индикаторов компрометации и выпустила специальный сервисный шаблон, автоматически проверяющий Windows-устройства в N-central на известные индикаторы.
При этом разработчики предупреждают: чистый результат проверки не гарантирует, что среда не была затронута. Расследование продолжается, новые индикаторы могут появиться позже, поэтому автоматическую проверку следует использовать лишь как один из уровней оценки — наряду с тщательным анализом журналов и активности учётных записей.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.