N-central-sårbarheten för autentiseringsbypass, spårad som CVE-2026-18577, påverkar både molnbaserade och lokalt installerade servrar som kör versioner äldre än 2026.3. N-able uppger att angripare aktivt utnyttjar sårbarheten.

Företaget släppte säkerhetsuppdateringen 2026.3.1.7 i söndags och uppmanade kunder att uppgradera utan dröjsmål.

N-able bekräftar aktiv exploatering

N-able offentliggjorde de pågående attackerna den 1 augusti. Företaget uppger att utredningen även identifierade ytterligare säkerhetsproblem som påverkar N-central, företagets främsta RMM-plattform.

N-central hjälper leverantörer av hanterade IT-tjänster och företagens IT-team att administrera stora mängder system och nätverksenheter. Plattformen stöder miljöer med olika operativsystem.

Ett komprometterat N-central-system kan därför innebära risker även utanför N-ables direkta kundkrets. Angripare kan potentiellt använda åtkomsten för att nå hanterade enheter och anslutna organisationer.

Molnbaserade N-central-miljöer har redan fått säkerhetsuppdateringen. Kunder som kör N-central i sin egen infrastruktur måste däremot installera uppdateringen manuellt.

CVE-2026-18577 följer på en ofullständig patch

CVE-2026-18577 uppstod till följd av en ofullständig åtgärd för CVE-2026-18576. Den tidigare sårbarheten påverkade alla N-central-versioner fram till 2026.1.

Båda sårbarheterna kan göra det möjligt för en angripare att kringgå autentisering via en alternativ väg eller kanal. En lyckad attack kan leda till att administratörskonton tas över.

N-able har inte offentliggjort några tekniska detaljer om den nya sårbarheten. Företaget har inte heller uppgett hur många kunder som attackerats eller komprometterats.

Produkten har tidigare drabbats av allvarliga säkerhetsproblem. Zero day-attacker mot N-central förra året fick Cybersecurity and Infrastructure Security Agency att utfärda en brådskande varning.

Även andra stora RMM-plattformar och lösningar för leverantörer av hanterade IT-tjänster har varit måltavlor för angripare. Tidigare incidenter har bland annat berört Kaseya VSA, ConnectWise ScreenConnect, SimpleHelp och SolarWinds Orion.

Kunder bör kontrollera tecken på intrång

N-able har publicerat indikatorer på intrång på nedladdningssidan för säkerhetsuppdateringen. Dessa omfattar fyra IP-adresser, en registrerad tjänst med namnet Cloudflared samt en fil med namnet svchost.exe i användarens mapp Dokument.

Kunder som upptäcker någon av dessa indikatorer bör omedelbart kontakta N-ables support. De bör också involvera sina interna säkerhetsteam.

Cloudflared är ett legitimt tunnlingsverktyg från Cloudflare. Angripare missbrukar dock ofta verktyget för att skapa utgående tunnlar från komprometterade system. Dessa tunnlar kan ge fjärråtkomst utan att inkommande portar i brandväggen behöver öppnas.

N-able uppger att agenter inte behöver uppdateras omedelbart för att åtgärda autentiseringsbypass-sårbarheten i N-central. Företaget rekommenderar ändå att kunder uppdaterar sina agenter för att få de senaste korrigeringarna och funktionerna.

Kunder bör installera säkerhetsuppdateringen för servern så snart som möjligt, övervaka sina miljöer noggrant och granska de publicerade indikatorerna för misstänkt aktivitet.


0 svar till ”N-able varnar för utnyttjad autentiseringsbypass-sårbarhet i N-central”