Sårbarheden i N-central, der gør det muligt at omgå autentificering og er registreret som CVE-2026-18577, påvirker både hostede og lokalt installerede servere, der kører versioner ældre end 2026.3. N-able oplyser, at angribere aktivt udnytter sårbarheden.
Virksomheden udgav hotfix 2026.3.1.7 søndag og opfordrede kraftigt kunderne til at opgradere uden forsinkelse.
N-able bekræfter aktiv udnyttelse
N-able offentliggjorde de aktive angreb den 1. august. Virksomheden oplyser, at undersøgelsen også har identificeret yderligere sikkerhedsproblemer, som påvirker N-central, virksomhedens primære RMM-platform.
N-central hjælper leverandører af administrerede IT-tjenester og virksomheders IT-afdelinger med at administrere store grupper af systemer og netværksenheder. Platformen understøtter miljøer med forskellige operativsystemer.
En kompromitteret N-central-server kan derfor skabe risici, der rækker ud over N-ables egne kunder. Angribere kan potentielt bruge adgangen til at nå administrerede enheder og tilknyttede organisationer.
Hostede N-central-miljøer har allerede modtaget sikkerhedsopdateringen. Kunder, der kører N-central i deres egen infrastruktur, skal derimod installere hotfixet manuelt.
CVE-2026-18577 følger efter en ufuldstændig rettelse
CVE-2026-18577 opstod som følge af en ufuldstændig rettelse af CVE-2026-18576. Den tidligere sårbarhed påvirkede alle N-central-versioner frem til 2026.1.
Begge sårbarheder kan gøre det muligt for en angriber at omgå autentificering via en alternativ adgangsvej eller kanal. En vellykket udnyttelse kan føre til overtagelse af administratorkonti.
N-able har ikke offentliggjort tekniske detaljer om den nye sårbarhed. Virksomheden har heller ikke oplyst, hvor mange kunder der blev angrebet eller kompromitteret.
Produktet har tidligere været ramt af alvorlige sikkerhedsproblemer. Zero day-angreb mod N-central sidste år fik Cybersecurity and Infrastructure Security Agency til at udsende en hasteadvarsel.
Andre store RMM-platforme og løsninger til administrerede IT-tjenester har også været mål for angribere. Tidligere hændelser har blandt andet involveret Kaseya VSA, ConnectWise ScreenConnect, SimpleHelp og SolarWinds Orion.
Kunder bør kontrollere tegn på kompromittering
N-able har offentliggjort indikatorer på kompromittering på downloadsiden til hotfixet. Disse omfatter fire IP-adresser, en registreret tjeneste ved navn Cloudflared samt en fil med navnet svchost.exe i brugerens Dokumenter-mappe.
Kunder, der finder nogen af disse tegn, bør straks kontakte N-ables support. De bør også inddrage deres interne sikkerhedsteams.
Cloudflared er et legitimt tunneleringsværktøj fra Cloudflare. Angribere misbruger dog ofte værktøjet til at oprette udgående tunneler fra kompromitterede systemer. Disse tunneler kan give fjernadgang uden behov for at åbne indgående porte i firewallen.
N-able oplyser, at agenter ikke behøver en øjeblikkelig opdatering for at afhjælpe sårbarheden i N-central. Virksomheden anbefaler dog, at kunderne opdaterer deres agenter for at få de nyeste rettelser og funktioner.
Kunder bør installere serverens hotfix hurtigst muligt, overvåge deres miljøer nøje og gennemgå de offentliggjorte indikatorer for mistænkelig aktivitet.


0 svar til “N-able advarer om aktivt udnyttet autentificeringsomgåelse i N-central”