CVE-2026-18577: обход аутентификации в N-central активно эксплуатируют

N‑able бьет тревогу: уязвимость CVE‑2026‑18577 открывает полный доступ к серверам N‑central

2 августа 2026 года разработчик платформы удаленного мониторинга и управления N‑central — компания N‑able — опубликовал экстренное предупреждение безопасности. Новая уязвимость, получившая идентификатор CVE‑2026‑18577, позволяет полностью обойти аутентификацию и получить неограниченный административный контроль над серверами, которые обслуживают тысячи поставщиков управляемых услуг (MSP). Опасность усугубляется тем, что атаки уже ведутся в реальных условиях, а сама брешь возникла из‑за неполного закрытия предыдущей, казалось бы, исправленной проблемы.

От CVE‑2026‑18556 к новой катастрофе

История CVE‑2026‑18577 началась с попытки закрыть более ранний дефект аутентификации — CVE‑2026‑18556. Выпущенный патч, однако, не устранил корневую причину, и злоумышленники быстро нашли способ модифицировать свой вектор атаки. Уже 1 августа 2026 года была зафиксирована активная эксплуатация новой уязвимости. Спустя сутки N‑able подтвердил факт атак и выпустил серверный хотфикс.

Критический характер угрозы подчеркнуло Cybersecurity and Infrastructure Security Agency: 3 августа запись о CVE‑2026‑18577 появилась в каталоге Known Exploited Vulnerability (KEV), что требует от госорганов и всех ответственных организаций немедленных действий.

Как работает атака и что берут под контроль

N‑central — популярная RMM‑платформа, через которую MSP управляют ИТ‑инфраструктурой клиентов: серверами, рабочими станциями, сетевым оборудованием. Удаленный неаутентифицированный злоумышленник, эксплуатирующий CVE‑2026‑18577, мгновенно получает административные привилегии на самом сервере N‑central. Дальнейшее развитие атаки выглядит так:

  • Используется штатная функция Take Control, чтобы получить удаленный доступ к конечным точкам клиентов, обслуживаемых скомпрометированным MSP.
  • Для закрепления в среде разворачивается Cloudflare Tunnel (cloudflared), создающий скрытый постоянный канал управления в обход периметровых средств защиты.
  • Атакующие получают возможность горизонтального перемещения по всем управляемым системам, что превращает единичный взлом в каскадную компрометацию десятков и сотен организаций.

Немедленные меры: рекомендации N‑able

Компания N‑able предписала клиентам следующий порядок действий:

  • Применить серверный хотфикс, выпущенный 2 августа, и только после этого обновить все агенты N‑central.
  • Проверить системы на наличие индикаторов компрометации, обращая особое внимание на неожиданные входящие подключения через cloudflared и несанкционированные сессии Take Control.
  • При малейших признаках вторжения немедленно связаться со службой поддержки N‑able и активировать внутреннюю команду реагирования на инциденты для полного расследования и вытеснения злоумышленника.

Инструменты для проверки экспозиции

Организациям, использующим сканеры Exposure Command, InsightVM или Nexpose, следует учитывать, что проверка на CVE‑2026‑18577 стала доступна в контентном обновлении от 4 августа 2026 года. Перед сканированием необходимо убедиться, что соответствующий тип проверки включен в используемые шаблоны, иначе уязвимость может остаться невыявленной, создавая ложное ощущение безопасности.

Бдительность — обязательное условие

Случай с CVE‑2026‑18577 в очередной раз доказывает: частичное исправление критической аутентификационной бреши недопустимо. Тысячи MSP по всему миру, полагающиеся на N‑central, должны рассматривать эту уязвимость как экстренную ситуацию, требующую немедленного применения хотфикса, валидации обновлений и глубокого forensic‑анализа. Промедление грозит не только потерей контроля над собственной платформой, но и полной компрометацией клиентских сред, управляемых через скомпрометированного провайдера.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: