Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Критический обход авторизации в N-able N-central активно эксплуатируют

5 августа 2026·7 мин чтения
N-able N-centralCVE-2026-18577
Критический обход авторизации в N-able N-central активно эксплуатируют

Коротко о главном

N-able выпустила экстренный хотфикс 2026.3.1.7 для платформы удалённого мониторинга N-central: уязвимость CVE-2026-18577 (CVSS 8.2) позволяет удалённому неаутентифицированному атакующему обойти вход и захватить учётную запись администратора консоли. Это неполный патч более ранней CVE-2026-18556, и его уже эксплуатируют «в дикой природе» — минимум с 31 июля 2026 года. CISA внесла флаг в каталог KEV и дала федеральным агентствам США три дня на обновление. Действие одно: немедленно обновиться до 2026.3.1.7 и провести охоту за следами компрометации.

N-central — это RMM-платформа (remote monitoring and management), через которую MSP-провайдеры и внутренние IT-команды управляют парком клиентских и корпоративных устройств из одной консоли. Захват такой консоли даёт атакующему «god mode»: удалённое управление конечными точками, изменение ролей и политик, распространение вредоносной нагрузки на все подключённые машины разом. Именно поэтому RMM-инструменты давно стали приоритетной целью — и почему информационная безопасность инфраструктуры управления требует такого же внимания, как защита самих продуктов.

Для команд, которые сами эксплуатируют N-central или полагаются на подрядчика с этой платформой, вывод прост: обход входа в консоль управления — это компрометация всего, чем консоль управляет. Регулярный IT-аудит внешнего периметра и учётных записей администраторов помогает поймать такие цепочки до того, как ими воспользуются.

Что произошло

3 августа 2026 года N-able раскрыла CVE-2026-18577 — обход аутентификации в N-central, приводящий к захвату учётной записи и полному административному контролю над консолью RMM. Технически это неполное исправление CVE-2026-18556: злоумышленники нашли способ обойти прежний патч, поэтому уязвимыми остаются все версии вплоть до 2026.3.1. Вендор выпустил экстренный хотфикс 2026.3.1.7 (также обозначается как 2026.3 HF1) и настоятельно рекомендовал установить его без промедления.

Ключевой момент — атака не требует ни аутентификации, ни действий пользователя. Удалённый злоумышленник обращается к уязвимому серверу N-central, обходит механизм входа и получает права администратора консоли. Дальше он может открывать сеансы удалённого управления на критичных системах, менять роли, учётные записи и политики, готовя почву для последующих атак на всю управляемую инфраструктуру.

Как это эксплуатируют

Активную эксплуатацию задокументировала команда Huntress, изучив логи пострадавших организаций. По их данным, атака началась не позднее 31 июля — за несколько дней до публичного раскрытия. После обхода входа наблюдались разведка контроллеров домена, перечисление процессов и латеральное перемещение по сети через управляемые конечные точки.

Для закрепления атакующие разворачивали туннели на базе Cloudflare (служба Cloudflared) — это давало устойчивый скрытый доступ к сети жертвы даже после первичной реакции. В числе индикаторов компрометации Huntress называет подозрительные файлы с именем «svchost.exe» в пользовательских папках «Документы», регистрацию службы Cloudflared и обращения к вредоносным IP-адресам. Эти же признаки стоит искать в первую очередь, если ваш сервер N-central был доступен из интернета.

Что это значит для MSP и IT-команд

Компрометация RMM-платформы — это классический сценарий атаки на цепочку поставок в миниатюре: одна взломанная консоль превращается в доступ к десяткам или сотням клиентских сетей. Для MSP это худший сценарий, а для внутренних IT-отделов — прямой путь от периметра к контроллерам домена. Разница между «уязвимость в одном сервере» и «инцидент во всём портфеле» здесь измеряется часами.

Скорость реакции регуляторов подчёркивает серьёзность: CISA внесла CVE-2026-18577 в каталог известных эксплуатируемых уязвимостей (KEV) 3–4 августа и установила для федеральных агентств срок устранения к 6 августа — всего три дня вместо стандартных двух-трёх недель. Такой сжатый дедлайн CISA использует только для флагов, которые уже активно эксплуатируются и несут высокий риск.

Что делать прямо сейчас

Обновите N-central до 2026.3.1.7 немедленно. Это единственное полноценное исправление; промежуточные версии, включая ранее пропатченные под CVE-2026-18556, остаются уязвимыми. Если управление платформой отдано подрядчику — потребуйте письменного подтверждения, что хотфикс установлен.

Проведите охоту за следами компрометации, не ограничиваясь патчем. Проверьте файлы «svchost.exe» в пользовательских папках «Документы», регистрацию службы Cloudflared, необычные сеансы «Take Control» и записи «MSP Support» в логах, а также обращения к внешним IP из бюллетеня Huntress. Наличие патча не отменяет того, что доступ могли получить раньше.

Ограничьте доступ к консоли управления. Сервер N-central не должен смотреть в интернет без необходимости; закройте его за VPN или список разрешённых адресов, включите MFA для всех административных учётных записей и пересмотрите права после инцидента. Управляющая плоскость инфраструктуры требует таких же строгих средств контроля, как и продуктовые системы.

Часто задаваемые вопросы

Что такое CVE-2026-18577? Это обход аутентификации в N-able N-central с оценкой CVSS 8.2, позволяющий удалённому неаутентифицированному атакующему захватить учётную запись и получить полный административный контроль над консолью RMM. Уязвимость — неполное исправление более ранней CVE-2026-18556.

Какие версии затронуты и куда обновляться? Уязвимы все версии N-central вплоть до 2026.3.1. Исправление — экстренный хотфикс 2026.3.1.7 (2026.3 HF1); устанавливать нужно именно его, промежуточные сборки защиты не дают.

Эксплуатируют ли уязвимость на практике? Да. Активную эксплуатацию с 31 июля 2026 года задокументировала Huntress, а CISA внесла флаг в каталог KEV 3–4 августа с дедлайном устранения 6 августа для федеральных агентств США.

Как понять, что нас взломали? Ищите файлы «svchost.exe» в папках «Документы», службу Cloudflared, подозрительные сеансы удалённого управления в логах N-central и обращения к вредоносным IP из бюллетеня Huntress. При сомнениях считайте систему скомпрометированной и запускайте процедуру реагирования.

Источники

N-able — Security Advisory: N-central Hotfix 2026.3.1.7 (CVE-2026-18577), август 2026 года (первоисточник вендора).

CISA — Adds Exploited N-able N-central Flaw to KEV Catalog, 3–4 августа 2026 года.

Huntress — Critical N-able N-central Vulnerability and Active Exploitation, август 2026 года.

The Hacker News — CISA Adds Exploited N-able N-central Flaw to KEV After Customer Compromises, 4 августа 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.