CVE-2026-18577: обход аутентификации в N-central активно эксплуатируют
N‑able бьет тревогу: уязвимость CVE‑2026‑18577 открывает полный доступ к серверам N‑central
2 августа 2026 года разработчик платформы удаленного мониторинга и управления N‑central — компания N‑able — опубликовал экстренное предупреждение безопасности. Новая уязвимость, получившая идентификатор CVE‑2026‑18577, позволяет полностью обойти аутентификацию и получить неограниченный административный контроль над серверами, которые обслуживают тысячи поставщиков управляемых услуг (MSP). Опасность усугубляется тем, что атаки уже ведутся в реальных условиях, а сама брешь возникла из‑за неполного закрытия предыдущей, казалось бы, исправленной проблемы.
От CVE‑2026‑18556 к новой катастрофе
История CVE‑2026‑18577 началась с попытки закрыть более ранний дефект аутентификации — CVE‑2026‑18556. Выпущенный патч, однако, не устранил корневую причину, и злоумышленники быстро нашли способ модифицировать свой вектор атаки. Уже 1 августа 2026 года была зафиксирована активная эксплуатация новой уязвимости. Спустя сутки N‑able подтвердил факт атак и выпустил серверный хотфикс.
Критический характер угрозы подчеркнуло Cybersecurity and Infrastructure Security Agency: 3 августа запись о CVE‑2026‑18577 появилась в каталоге Known Exploited Vulnerability (KEV), что требует от госорганов и всех ответственных организаций немедленных действий.
Как работает атака и что берут под контроль
N‑central — популярная RMM‑платформа, через которую MSP управляют ИТ‑инфраструктурой клиентов: серверами, рабочими станциями, сетевым оборудованием. Удаленный неаутентифицированный злоумышленник, эксплуатирующий CVE‑2026‑18577, мгновенно получает административные привилегии на самом сервере N‑central. Дальнейшее развитие атаки выглядит так:
- Используется штатная функция Take Control, чтобы получить удаленный доступ к конечным точкам клиентов, обслуживаемых скомпрометированным MSP.
- Для закрепления в среде разворачивается Cloudflare Tunnel (cloudflared), создающий скрытый постоянный канал управления в обход периметровых средств защиты.
- Атакующие получают возможность горизонтального перемещения по всем управляемым системам, что превращает единичный взлом в каскадную компрометацию десятков и сотен организаций.
Немедленные меры: рекомендации N‑able
Компания N‑able предписала клиентам следующий порядок действий:
- Применить серверный хотфикс, выпущенный 2 августа, и только после этого обновить все агенты N‑central.
- Проверить системы на наличие индикаторов компрометации, обращая особое внимание на неожиданные входящие подключения через cloudflared и несанкционированные сессии Take Control.
- При малейших признаках вторжения немедленно связаться со службой поддержки N‑able и активировать внутреннюю команду реагирования на инциденты для полного расследования и вытеснения злоумышленника.
Инструменты для проверки экспозиции
Организациям, использующим сканеры Exposure Command, InsightVM или Nexpose, следует учитывать, что проверка на CVE‑2026‑18577 стала доступна в контентном обновлении от 4 августа 2026 года. Перед сканированием необходимо убедиться, что соответствующий тип проверки включен в используемые шаблоны, иначе уязвимость может остаться невыявленной, создавая ложное ощущение безопасности.
Бдительность — обязательное условие
Случай с CVE‑2026‑18577 в очередной раз доказывает: частичное исправление критической аутентификационной бреши недопустимо. Тысячи MSP по всему миру, полагающиеся на N‑central, должны рассматривать эту уязвимость как экстренную ситуацию, требующую немедленного применения хотфикса, валидации обновлений и глубокого forensic‑анализа. Промедление грозит не только потерей контроля над собственной платформой, но и полной компрометацией клиентских сред, управляемых через скомпрометированного провайдера.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



