Череда уязвимостей в N-able заставляет администраторов в спешке устанавливать патчи

N-Able N-Central уязвимость кибербезопасность Rce Cve csoonline.com

Уязвимость нулевого дня в N-central от N-able: срочно установите Hotfix 4! Устраните удаленное выполнение кода и защитите свои системы от атак.

Уязвимость нулевого дня максимальной степени опасности может затрагивать платформу удаленного мониторинга и управления N-central компании N-able, сообщила компания, в то время как администраторы применяли исправление для двух уязвимостей, раскрытых всего за день до этого.

Последняя уязвимость, отслеживаемая как CVE-2026-86218, представляет собой уязвимость удаленного выполнения кода, которая может предоставить злоумышленнику доступ к серверу N-central без аутентификации.

Через свою страницу инцидентов компания сообщила, что новая уязвимость не связана с двумя уязвимостями, раскрытыми 5 сентября, и уже было зафиксировано ее активное использование. «В отличие от предыдущих уязвимостей, эта вновь выявленная уязвимость была замечена в эксплуатации в реальных условиях», — говорится в сообщении, и компания добавила, что расследует этот вопрос и предприняла шаги для защиты сред клиентов.

Эти шаги включают применение мер по смягчению последствий ко всем размещенным экземплярам N-central. Однако клиенты, использующие локальные установки, остаются под угрозой до тех пор, пока они не загрузят и не обновят свои развертывания N-central, следуя инструкциям, предоставленным на портале поддержки N-able.

В своем блоге компания Huntress раскрыла информацию о неописанной цепочке эксплойтов, включающей CVE-2026-86206 и CVE-2026-86207 — две уязвимости, раскрытые N-able 5 сентября, которые могут обходить средства контроля доступа и позволять создавать несанкционированные учетные записи администраторов.

Раскрытие информации произошло после того, как Huntress начала расследование компрометации полностью обновленной (с Hotfix 2) производственной среды N-central клиента 4 сентября. Уязвимости были устранены с помощью Hotfix 3 (сборка 2026.3.1.13) 5 сентября, но системы, обновленные с помощью этого исправления, теперь необходимо повторно обновить с помощью Hotfix 4 для защиты от CVE-2026-86218.

Компания по кибербезопасности предупредила, что из-за ограниченного объема исторических журналов она не может с уверенностью сказать, какую именно уязвимость использовал злоумышленник в инциденте 4 сентября.

Определение факта эксплуатации становится сложнее

N-central — это платформа RMM, используемая поставщиками управляемых услуг для мониторинга и удаленного управления системами своих клиентов. Это делает доступ к платформе особенно ценным для злоумышленников, которые могут использовать скомпрометированные учетные записи N-central для создания несанкционированных учетных записей администраторов и взаимодействия с внутренними API платформы.

Huntress сообщила, что цепочка эксплойтов сентября может обеспечить контроль над управлением пользователями N-central, позволяя злоумышленникам создавать несанкционированные учетные записи администраторов. Исследователи наблюдали, как злоумышленники манипулировали именами учетных записей, добавляя строки, такие как .invalid, к адресам электронной почты N-able, а также проводили разведку в отношении конечной точки удаленного управления N-central.

В отличие от предыдущих атак в августе, связанных с CVE-2026-18556 и CVE-2026-18577 (устраненных с помощью Hotfix 2), которые активно использовали функцию «Take Control» в N-central, новая активность нацелена на базовый API и журналы устройств, сообщили исследователи.

Это различие имеет значение, поскольку защитники не могут просто искать подозрительные сеансы удаленного управления и объявлять совпадения как недавно эксплуатируемые. Huntress рекомендовала проверять файлы «envoy_proxy_HTTPs.log» и «syslog ncentraldms» на наличие успешных запросов к маршрутам API, содержащим URL-кодированные значения, такие как %2F, а также проводить аудит недавно созданных учетных записей на предмет подозрительных шаблонов именования.

Новая уязвимость усугубляет ситуацию

Ситуация усугубилась 6 сентября, когда N-able раскрыла CVE-2026-86218 — отдельную уязвимость RCE до аутентификации с оценкой CVSS 10.0.

Исследователи N-able и Huntress заявили, что уязвимость эксплуатируется в реальных условиях, и клиентам следует немедленно установить исправление. Технические детали эксплуатации остаются недоступными, предположительно, чтобы дать администраторам время для установки исправлений на уязвимые системы.

Hotfix 4 от N-able заменяет Hotfix 3, и клиенты, использующие локальные установки, должны немедленно применить его. Huntress также рекомендовала ограничить входящий доступ к консоли N-central с помощью таких средств, как белый список IP-адресов или VPN, вместо того чтобы оставлять интерфейс RMM широко открытым для Интернета. Организациям также следует проверять создание пользователей, изменения разрешений и активность API на предмет признаков злоупотребления, отметили исследователи.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: