Нападатели използват механизъм за заобикаляне на вече коригирана уязвимост, за да получат административен достъп до системи на клиенти и да компрометират управлявани среди.
N-able предупреди за активни кибератаки срещу платформата си за дистанционно управление N-central, след като нападатели са открили нов начин за експлоатиране на вече коригирана уязвимост. Инцидентът засяга една от най-популярните платформи за отдалечено наблюдение и управление (RMM), използвана от доставчици на управлявани услуги (MSP) и вътрешни ИТ екипи за администриране на клиентски инфраструктури.
Компанията съобщава, че атаките използват новата уязвимост CVE-2026-18577 (CVSS 8.2), която представлява допълнителен вектор за заобикаляне на вече отстранената CVE-2026-18556. Чрез нея нападателите успяват да получат административен достъп до уязвими N-central сървъри, а впоследствие използват функцията Take Control, за да се свържат дистанционно с управляваните клиентски устройства.
След компрометирането атакуващите изграждат постоянен достъп до инфраструктурата. Според N-able те регистрират нова услуга чрез Cloudflare Tunnel, което им позволява да запазят достъп до средата дори след прекратяване на връзката със самия N-central сървър. Подобен подход значително усложнява откриването и премахването на компрометирането.
Изследователите от Huntress потвърждават, че уязвимостта вече се експлоатира активно, макар засега потвърдените случаи да са ограничени. Анализът им показва, че след проникването нападателите се насочват към най-ценните системи в инфраструктурата – най-често контролери на домейни – откъдето могат да разширят достъпа си и да поемат контрол върху останалите устройства.
Рискът при подобен тип компрометиране е изключително висок. RMM платформите разполагат с привилегирован достъп до десетки или стотици крайни устройства, което позволява изпълнение на скриптове, разпространение на инструменти, дистанционно управление и масово внедряване на зловреден код. Именно поради това експертите определят компрометирането на подобна платформа като своеобразен „режим с пълни права“ върху цялата управлявана инфраструктура.
N-able вече публикува корекцията във версия 2026.3.1.7, която е инсталирана автоматично при облачните среди, докато организациите със собствено локално внедряване трябва незабавно да извършат актуализацията. Освен това Huntress препоръчва преглед на журналите за вход, проверка за неоторизирани промени по акаунти и конфигурации, анализ на дистанционните сесии чрез Take Control и оценка дали временното изключване на N-central не е необходимо до приключване на проверките.









