N-central-sårbarheten for autentiseringsomgåelse, registrert som CVE-2026-18577, påvirker både skybaserte og lokalt installerte servere som kjører versjoner eldre enn 2026.3. N-able opplyser at angripere aktivt utnytter sårbarheten.

Selskapet lanserte hurtigoppdateringen 2026.3.1.7 på søndag og oppfordret kundene til å oppgradere uten opphold.

N-able bekrefter aktiv utnyttelse

N-able offentliggjorde de pågående angrepene 1. august. Selskapet opplyser at undersøkelsen også avdekket flere sikkerhetsproblemer som påvirker N-central, selskapets viktigste RMM-plattform.

N-central hjelper leverandører av administrerte IT-tjenester og interne IT-team med å administrere store grupper av systemer og nettverksenheter. Plattformen støtter miljøer med ulike operativsystemer.

En kompromittert N-central-server kan derfor skape risiko også utover N-ables direkte kunder. Angripere kan potensielt bruke tilgangen til å nå administrerte enheter og tilknyttede organisasjoner.

Skybaserte N-central-miljøer har allerede mottatt sikkerhetsoppdateringen. Kunder som kjører N-central i egen infrastruktur, må derimot installere oppdateringen manuelt.

CVE-2026-18577 følger etter en ufullstendig oppdatering

CVE-2026-18577 skyldes en ufullstendig utbedring av CVE-2026-18576. Den tidligere sårbarheten påvirket alle N-central-versjoner frem til 2026.1.

Begge sårbarhetene kan gjøre det mulig for en angriper å omgå autentisering via en alternativ vei eller kanal. Vellykket utnyttelse kan føre til at administratorkontoer blir overtatt.

N-able har ikke offentliggjort tekniske detaljer om den nye sårbarheten. Selskapet har heller ikke opplyst hvor mange kunder som har blitt angrepet eller kompromittert.

Produktet har tidligere vært rammet av alvorlige sikkerhetsproblemer. Zero day-angrep mot N-central i fjor førte til at Cybersecurity and Infrastructure Security Agency utstedte et hastevarsel.

Andre store RMM-plattformer og løsninger for administrerte IT-tjenester har også vært attraktive mål for angripere. Tidligere hendelser har blant annet involvert Kaseya VSA, ConnectWise ScreenConnect, SimpleHelp og SolarWinds Orion.

Kunder bør se etter tegn på kompromittering

N-able har publisert indikatorer på kompromittering på nedlastingssiden for hurtigoppdateringen. Disse omfatter fire IP-adresser, en registrert tjeneste kalt Cloudflared og en fil med navnet svchost.exe i brukerens Dokumenter-mappe.

Kunder som finner noen av disse indikatorene, bør kontakte N-able-support umiddelbart. De bør også involvere sine interne sikkerhetsteam.

Cloudflared er et legitimt tunneleringsverktøy fra Cloudflare. Angripere misbruker imidlertid ofte verktøyet til å opprette utgående tunneler fra kompromitterte systemer. Slike tunneler kan gi ekstern tilgang uten at innkommende porter i brannmuren må åpnes.

N-able opplyser at agenter ikke trenger en umiddelbar oppdatering for å håndtere autentiseringsomgåelsen i N-central. Selskapet anbefaler likevel at kundene oppdaterer agentene for å få de nyeste rettelsene og funksjonene.

Kunder bør installere serveroppdateringen så raskt som mulig, overvåke miljøene sine nøye og gjennomgå de publiserte indikatorene for mistenkelig aktivitet.


0 responses to “N-able advarer om aktivt utnyttet autentiseringsomgåelse i N-central”