Критический обход авторизации в N-able N-central активно эксплуатируют

Коротко о главном
N-able выпустила экстренный хотфикс 2026.3.1.7 для платформы удалённого мониторинга N-central: уязвимость CVE-2026-18577 (CVSS 8.2) позволяет удалённому неаутентифицированному атакующему обойти вход и захватить учётную запись администратора консоли. Это неполный патч более ранней CVE-2026-18556, и его уже эксплуатируют «в дикой природе» — минимум с 31 июля 2026 года. CISA внесла флаг в каталог KEV и дала федеральным агентствам США три дня на обновление. Действие одно: немедленно обновиться до 2026.3.1.7 и провести охоту за следами компрометации.
N-central — это RMM-платформа (remote monitoring and management), через которую MSP-провайдеры и внутренние IT-команды управляют парком клиентских и корпоративных устройств из одной консоли. Захват такой консоли даёт атакующему «god mode»: удалённое управление конечными точками, изменение ролей и политик, распространение вредоносной нагрузки на все подключённые машины разом. Именно поэтому RMM-инструменты давно стали приоритетной целью — и почему информационная безопасность инфраструктуры управления требует такого же внимания, как защита самих продуктов.
Для команд, которые сами эксплуатируют N-central или полагаются на подрядчика с этой платформой, вывод прост: обход входа в консоль управления — это компрометация всего, чем консоль управляет. Регулярный IT-аудит внешнего периметра и учётных записей администраторов помогает поймать такие цепочки до того, как ими воспользуются.
Что произошло
3 августа 2026 года N-able раскрыла CVE-2026-18577 — обход аутентификации в N-central, приводящий к захвату учётной записи и полному административному контролю над консолью RMM. Технически это неполное исправление CVE-2026-18556: злоумышленники нашли способ обойти прежний патч, поэтому уязвимыми остаются все версии вплоть до 2026.3.1. Вендор выпустил экстренный хотфикс 2026.3.1.7 (также обозначается как 2026.3 HF1) и настоятельно рекомендовал установить его без промедления.
Ключевой момент — атака не требует ни аутентификации, ни действий пользователя. Удалённый злоумышленник обращается к уязвимому серверу N-central, обходит механизм входа и получает права администратора консоли. Дальше он может открывать сеансы удалённого управления на критичных системах, менять роли, учётные записи и политики, готовя почву для последующих атак на всю управляемую инфраструктуру.
Как это эксплуатируют
Активную эксплуатацию задокументировала команда Huntress, изучив логи пострадавших организаций. По их данным, атака началась не позднее 31 июля — за несколько дней до публичного раскрытия. После обхода входа наблюдались разведка контроллеров домена, перечисление процессов и латеральное перемещение по сети через управляемые конечные точки.
Для закрепления атакующие разворачивали туннели на базе Cloudflare (служба Cloudflared) — это давало устойчивый скрытый доступ к сети жертвы даже после первичной реакции. В числе индикаторов компрометации Huntress называет подозрительные файлы с именем «svchost.exe» в пользовательских папках «Документы», регистрацию службы Cloudflared и обращения к вредоносным IP-адресам. Эти же признаки стоит искать в первую очередь, если ваш сервер N-central был доступен из интернета.
Что это значит для MSP и IT-команд
Компрометация RMM-платформы — это классический сценарий атаки на цепочку поставок в миниатюре: одна взломанная консоль превращается в доступ к десяткам или сотням клиентских сетей. Для MSP это худший сценарий, а для внутренних IT-отделов — прямой путь от периметра к контроллерам домена. Разница между «уязвимость в одном сервере» и «инцидент во всём портфеле» здесь измеряется часами.
Скорость реакции регуляторов подчёркивает серьёзность: CISA внесла CVE-2026-18577 в каталог известных эксплуатируемых уязвимостей (KEV) 3–4 августа и установила для федеральных агентств срок устранения к 6 августа — всего три дня вместо стандартных двух-трёх недель. Такой сжатый дедлайн CISA использует только для флагов, которые уже активно эксплуатируются и несут высокий риск.
Что делать прямо сейчас
Обновите N-central до 2026.3.1.7 немедленно. Это единственное полноценное исправление; промежуточные версии, включая ранее пропатченные под CVE-2026-18556, остаются уязвимыми. Если управление платформой отдано подрядчику — потребуйте письменного подтверждения, что хотфикс установлен.
Проведите охоту за следами компрометации, не ограничиваясь патчем. Проверьте файлы «svchost.exe» в пользовательских папках «Документы», регистрацию службы Cloudflared, необычные сеансы «Take Control» и записи «MSP Support» в логах, а также обращения к внешним IP из бюллетеня Huntress. Наличие патча не отменяет того, что доступ могли получить раньше.
Ограничьте доступ к консоли управления. Сервер N-central не должен смотреть в интернет без необходимости; закройте его за VPN или список разрешённых адресов, включите MFA для всех административных учётных записей и пересмотрите права после инцидента. Управляющая плоскость инфраструктуры требует таких же строгих средств контроля, как и продуктовые системы.
Часто задаваемые вопросы
Что такое CVE-2026-18577? Это обход аутентификации в N-able N-central с оценкой CVSS 8.2, позволяющий удалённому неаутентифицированному атакующему захватить учётную запись и получить полный административный контроль над консолью RMM. Уязвимость — неполное исправление более ранней CVE-2026-18556.
Какие версии затронуты и куда обновляться? Уязвимы все версии N-central вплоть до 2026.3.1. Исправление — экстренный хотфикс 2026.3.1.7 (2026.3 HF1); устанавливать нужно именно его, промежуточные сборки защиты не дают.
Эксплуатируют ли уязвимость на практике? Да. Активную эксплуатацию с 31 июля 2026 года задокументировала Huntress, а CISA внесла флаг в каталог KEV 3–4 августа с дедлайном устранения 6 августа для федеральных агентств США.
Как понять, что нас взломали? Ищите файлы «svchost.exe» в папках «Документы», службу Cloudflared, подозрительные сеансы удалённого управления в логах N-central и обращения к вредоносным IP из бюллетеня Huntress. При сомнениях считайте систему скомпрометированной и запускайте процедуру реагирования.
Источники
N-able — Security Advisory: N-central Hotfix 2026.3.1.7 (CVE-2026-18577), август 2026 года (первоисточник вендора).
CISA — Adds Exploited N-able N-central Flaw to KEV Catalog, 3–4 августа 2026 года.
Huntress — Critical N-able N-central Vulnerability and Active Exploitation, август 2026 года.
The Hacker News — CISA Adds Exploited N-able N-central Flaw to KEV After Customer Compromises, 4 августа 2026 года.