N-able опубликовала новую версию исправлений для своего продукта N-central в ходе расследования непрекращающегося использования недавно обнаруженной уязвимости в системе удаленного мониторинга и управления (RMM).
Компания заявила: «Мы активно расширяем защиту в ответ на постоянный мониторинг действий киберпреступников, которые совершенствуют свои техники атак».
«Это не повторное сообщение. Исправление 2 необходимо установить даже если вы уже применили предыдущее исправление. Новая версия превосходит исправление 1 дополнительными мерами защиты, обеспечивая большую безопасность для вас и ваших клиентов».
N-able обнаружила подозрительную активность в окружении одного из клиентов 31 июля 2026 года, что привело к выявлению неизвестных киберпреступников, эксплуатирующих ранее неизвестную уязвимость в сервере N-central (CVE-2026-18577, оценка CVSS: 8.2). Уязвимость влияет на все версии ниже 2026.3.1.7.
Стоит отметить, что CVE-2026-18577 представляет собой неполное исправление уязвимости CVE-2026-18556 (оценка CVSS: 8.2). Обе уязвимости позволяют обойти аутентификацию и перехватить учетные записи, и уже классифицированы Агентством кибербезопасности и безопасности инфраструктуры США (CISA) как активно используемые в атаках.
В обнаруженных атаках уязвимость позволила злоумышленникам получить доступ администратора удаленно и использовать функцию удаленного управления для подключения к системам в окружении N-central. После получения доступа к этим устройствам киберпреступники создали новый сервис для Cloudflare Tunnel, обеспечивая постоянное присутствие даже после отзыва доступа к серверу N-central.
N-able подтвердила, что эксплуатацией затронуто ограниченное число клиентов. Клиентам, использующим локальную версию, рекомендуется немедленно обновить свои системы до версии 2026.3.1.10. Компания опубликовала расширенный перечень IP-адресов как индикаторы компрометации:
- 173.249.252[.]176
- 173.249.252[.]200
- 185.156.46[.]150
- 23.234.94[.]43
- 37.153.90[.]88
- 37.19.210[.]32
- 68.235.46[.]214
- 68.235.46[.]235
- 87.249.138[.]34
- 92.118.112[.]181
Кроме того, N-able разработала пользовательский шаблон сервиса, позволяющий автоматизировать проверку на наличие известных индикаторов компрометации на конечных устройствах Windows в N-central.
«Отрицательный результат не следует рассматривать как гарантию того, что ваша система не была скомпрометирована», — указывает компания. «Расследование продолжается, и со временем могут быть выявлены дополнительные индикаторы. Мы настоятельно рекомендуем использовать это как один из уровней защиты наряду с тщательной проверкой вашей системы, журналов событий и активности учетных записей».
