N-able опубликовала новую версию исправлений для своего продукта N-central в ходе расследования непрекращающегося использования недавно обнаруженной уязвимости в системе удаленного мониторинга и управления (RMM).

Компания заявила: «Мы активно расширяем защиту в ответ на постоянный мониторинг действий киберпреступников, которые совершенствуют свои техники атак».

«Это не повторное сообщение. Исправление 2 необходимо установить даже если вы уже применили предыдущее исправление. Новая версия превосходит исправление 1 дополнительными мерами защиты, обеспечивая большую безопасность для вас и ваших клиентов».

N-able обнаружила подозрительную активность в окружении одного из клиентов 31 июля 2026 года, что привело к выявлению неизвестных киберпреступников, эксплуатирующих ранее неизвестную уязвимость в сервере N-central (CVE-2026-18577, оценка CVSS: 8.2). Уязвимость влияет на все версии ниже 2026.3.1.7.

Стоит отметить, что CVE-2026-18577 представляет собой неполное исправление уязвимости CVE-2026-18556 (оценка CVSS: 8.2). Обе уязвимости позволяют обойти аутентификацию и перехватить учетные записи, и уже классифицированы Агентством кибербезопасности и безопасности инфраструктуры США (CISA) как активно используемые в атаках.

В обнаруженных атаках уязвимость позволила злоумышленникам получить доступ администратора удаленно и использовать функцию удаленного управления для подключения к системам в окружении N-central. После получения доступа к этим устройствам киберпреступники создали новый сервис для Cloudflare Tunnel, обеспечивая постоянное присутствие даже после отзыва доступа к серверу N-central.

N-able подтвердила, что эксплуатацией затронуто ограниченное число клиентов. Клиентам, использующим локальную версию, рекомендуется немедленно обновить свои системы до версии 2026.3.1.10. Компания опубликовала расширенный перечень IP-адресов как индикаторы компрометации:

  • 173.249.252[.]176
  • 173.249.252[.]200
  • 185.156.46[.]150
  • 23.234.94[.]43
  • 37.153.90[.]88
  • 37.19.210[.]32
  • 68.235.46[.]214
  • 68.235.46[.]235
  • 87.249.138[.]34
  • 92.118.112[.]181

Кроме того, N-able разработала пользовательский шаблон сервиса, позволяющий автоматизировать проверку на наличие известных индикаторов компрометации на конечных устройствах Windows в N-central.

«Отрицательный результат не следует рассматривать как гарантию того, что ваша система не была скомпрометирована», — указывает компания. «Расследование продолжается, и со временем могут быть выявлены дополнительные индикаторы. Мы настоятельно рекомендуем использовать это как один из уровней защиты наряду с тщательной проверкой вашей системы, журналов событий и активности учетных записей».