N-able выпускает Hotfix 2 для N-central на фоне активных атак на управляемые системы

· Безопасность
Злоумышленники используют уязвимость обхода аутентификации в RMM-платформе N-central, получая административный доступ и закрепляясь через туннели Cloudflare. Компания выпустила обязательное исправление, дополняющее предыдущее.

cover.svg

Компания N-able выпустила новый набор исправлений для платформы удалённого мониторинга и управления (RMM) N-central в рамках расследования продолжающейся эксплуатации недавно раскрытой уязвимости. По словам разработчиков, меры защиты расширяются проактивно, по мере того как злоумышленники совершенствуют свои техники.

Отдельно подчёркивается: Hotfix 2 не дублирует прежнее исправление и обязателен к установке, даже если Hotfix 1 уже применён. Второе обновление заменяет первое и добавляет дополнительные меры усиления защиты.

Как всё началось

31 июля 2026 года N-able зафиксировала необычную активность в среде одного из клиентов. Расследование привело к обнаружению неизвестных злоумышленников, эксплуатирующих на тот момент уязвимость нулевого дня в сервере N-central — CVE-2026-18577 (оценка CVSS 8.2). Ей подвержены все версии до 2026.3.1.7.

Любопытная деталь: эта уязвимость связана с неполным устранением более ранней CVE-2026-18556 (также CVSS 8.2). Обе бреши позволяют обойти аутентификацию и захватить учётную запись, и обе включены Агентством по кибербезопасности и защите инфраструктуры США (CISA) в список активно эксплуатируемых.

Механика атаки

В наблюдавшихся атаках уязвимость давала злоумышленникам удалённый административный доступ. Затем они задействовали встроенную функцию Take Control, чтобы подключаться к системам внутри управляемой среды N-central. Получив доступ к устройствам, атакующие регистрировали новую службу для туннеля Cloudflare — так они сохраняли присутствие даже после того, как доступ к самому серверу N-central был отозван.

N-able подтвердила, что пострадало ограниченное число клиентов. Пользователям локальных (on-premise) версий рекомендуется немедленно обновиться до 2026.3.1.10. Компания также опубликовала расширенный набор IP-адресов в качестве индикаторов компрометации и выпустила специальный сервисный шаблон, автоматически проверяющий Windows-устройства в N-central на известные индикаторы.

При этом разработчики предупреждают: чистый результат проверки не гарантирует, что среда не была затронута. Расследование продолжается, новые индикаторы могут появиться позже, поэтому автоматическую проверку следует использовать лишь как один из уровней оценки — наряду с тщательным анализом журналов и активности учётных записей.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.