Компания N-able опубликовала второе срочное обновление для платформы удаленного контроля и администрирования N-central. Повторный выпуск патча стал необходимым из-за продолжающихся кибератак, направленных на уязвимость CVE-2026-18577. Злоумышленники используют эту уязвимость для получения прав администратора на серверах N-central и последующего несанкционированного доступа к системам клиентов компании.

Специалисты N-able впервые зафиксировали подозрительную активность в инфраструктуре одного из своих клиентов 31 июля 2026 года. Проведенное расследование выявило, что неизвестные атакующие активно используют неизвестную ранее уязвимость в N-central, которой впоследствии присвоен идентификатор CVE-2026-18577 с оценкой серьезности 8,2 по шкале CVSS.

Данная уязвимость дает возможность удаленно преодолеть механизм аутентификации и взять под контроль административную учетную запись. Корень проблемы заключался в неправильном исправлении предыдущей уязвимости — CVE-2026-18556, которая также позволяла обойти аутентификацию и затрагивала все версии платформы до 2026.1.

Агентство CISA (Cybersecurity and Infrastructure Security Agency) США добавило обе уязвимости в реестр Known Exploited Vulnerabilities как активно используемые при атаках на реальные системы.

Первый патч был интегрирован в версию N-central 2026.3.1.7 и опубликован 2 августа. Однако несколько дней спустя разработчики подготовили второй срочный патч для версии 2026.3.1.10. Специалисты N-able подчеркнули обязательность установки этого обновления даже для пользователей, применивших предыдущее исправление, поскольку новая версия содержит дополнительные защитные механизмы.

Расследование показало, что после получения административного доступа к N-central через эту уязвимость, киберпреступники используют встроенный функционал Take Control для подключения к компьютерам в управляемых сетях. Затем атакующие устанавливают на скомпрометированных машинах сервис Cloudflare Tunnel, который обеспечивает им постоянный удаленный доступ даже в случае потери доступа к самой платформе N-central.

По информации N-able, атаки затронули ограниченное количество клиентов, однако точные цифры не разглашаются. Также остается неизвестным, к скольким управляемым системам получили доступ злоумышленники и какие действия они предпринимали после захвата контроля.

Серьезность ситуации увеличивается тем, что платформа N-central является стандартным инструментом для MSP-поставщиков и корпоративных IT-подразделений при управлении большим количеством серверов, рабочих станций и сетевого оборудования. Компрометация N-central открывает атакующим возможность развить атаку и проникнуть в множество систем клиентов.

Администраторы локальных инсталляций N-central должны немедленно обновить систему до версии 2026.3.1.10. Облачные инстансы были обновлены автоматически.

Расследование инцидентов продолжается, и компания N-able сообщит о полных результатах и индикаторах компрометации по мере завершения анализа.