N-able 6. septembrī izlaida N-central 2026.3 Hotfix 4 ar būvējumu 2026.3.1.14. Tas ir ceturtais ārkārtas labojums šai attālinātās pārvaldības platformai piecu nedēļu laikā. Aizvērtā kļūda CVE-2026-86218 ir novērtēta ar augstāko iespējamo bīstamību CVSS 10.0. Tā ļauj izpildīt kodu uz N-central servera bez pieteikšanās.
N-central ir rīks, ar kuru IT pakalpojumu sniedzēji pārvalda klientu datorus. Viens tāds serveris parasti kontrolē simtiem vai tūkstošiem galiekārtu ar pilnām administratora tiesībām. Koda izpilde bez autentifikācijas tajā dod piekļuvi visām pieslēgtajām vidēm vienā solī.
Trīs ievainojamību viļņi sešās nedēļās
Augusta pirmajā nedēļā Hotfix 1 un Hotfix 2 aizvēra divas autentifikācijas apiešanas kļūdas: CVE-2026-18556 un CVE-2026-18577. Tās jau bija izmantotas uzbrukumos, tāpēc CISA augustā tās ievietoja aktīvi izmantoto ievainojamību katalogā KEV.
Otrais vilnis pienāca mēnesi vēlāk. 5. septembrī iznāca Hotfix 3 ar būvējumu 2026.3.1.13, kas labo CVE-2026-86206 (piekļuves kontroles filtra apiešana, CVSS 6.9) un CVE-2026-86207 (autentifikācijas apiešana, CVSS 7.7). Abas atrada Rapid7 vecākais galvenais drošības pētnieks Stīvens Fjuers (Stephen Fewer), kamēr pētīja augusta kļūdu CVE-2026-18577. Sasaistītas kopā, tās ļauj attālinātam neautentificētam uzbrucējam izveidot jaunu System administratora kontu uz servera. Rapid7 pirmo reizi sazinājās ar N-able 27. augustā un nākamajā dienā nosūtīja tehnisko analīzi ar darbojošos ekspluatācijas skriptu.
Hotfix 4 iznāca dienu pēc Hotfix 3. Tas aizstāj iepriekšējo labojumu, tāpēc serveri, kuros 5. septembrī tika uzlikts būvējums 2026.3.1.13, joprojām ir jāatjaunina. Administratoram, kurš uztur N-central pats, piecās nedēļās tas ir ceturtais ārpuskārtas atjauninājums. Divi no tiem iznāca 24 stundu starpā.
Ražotāja paziņojumos ir pretruna
N-able publiskajā statusa lapā teikts, ka apstiprinājumu par kļūdas izmantošanu ražošanas vidēs nav.
Šobrīd nav apstiprinājumu, ka šī ievainojamība būtu izmantota ražošanas vidēs, taču neielāpotas sistēmas paliek apdraudētas.
Steidzamā vēstulē klientiem tas pats ražotājs rakstīja pretējo: CVE-2026-86218 izmantošana esot novērota reālos uzbrukumos. Uz šo neatbilstību starp diviem N-able dokumentiem norādīja Help Net Security. Kļūdas tehniskā daļa publiski aprakstīta nav. N-able nenosauc ne ievainojamo komponenti, ne pieprasījumu, ar ko to izraisa. Klasifikācija norāda uz statisku koda ievadīšanu, tas ir CWE-96, kad uzbrucēja padotais teksts nonāk failā, kuru serveris pēc tam izpilda kā savu kodu. Tehnisko analīzi 8. septembrī publicēja Rapid7, tāpēc ekspluatācijas detaļu apiešana ražotāja paziņojumā vairs neko nesedz.
Huntress atrada uzlauztu serveri ar visiem ielāpiem
4. septembrī drošības uzņēmums Huntress konstatēja ielaušanos klienta N-central vidē, kurā bija uzlikti visi tobrīd pieejamie labojumi. Tas nozīmē, ka vismaz viena no septembra kļūdām bija izmantota vēl pirms Hotfix 4 iznākšanas. Huntress apraksts attiecas uz visām tobrīd uzturētajām N-central versijām, ieskaitot 2026.3, gan mākonī, gan uz vietas izvietotām instancēm.
Uzbrucēju rokraksts Huntress žurnālos ir diezgan skaidrs. Attālinātai piekļuvei viņi izmantoja pašas platformas Take Control funkciju ar noklusējuma lietotājvārdu MSP Support. Noturībai upura tīklā uzcēla Cloudflare tuneļus. Jaunizveidotajiem kontiem e-pasta adreses beidzās ar .invalid. Izlūkošanai taustīja galapunktu /remoteControlAction.do?method=getPierDetails.
Pēc iekļūšanas uzbrucēji nekavējoties meklēja domēna kontrolierus. Huntress apraksta kustību pa tīklu kā mērķētu: vispirms procesu uzskaite, tad pāreja uz vairākiem citiem resursdatoriem. Publicētajos kompromitēšanas rādītājos ir astoņas IPv4 adreses, vairāki domēni, tostarp mousears.synology.me, kā arī Cloudflare tuneļa konta identifikators 5568cd69c754b392121f1dbb8f900fda.
Kāpēc RMM serveris ir izdevīgs mērķis
Attālinātās pārvaldības platforma pēc uzbūves ir leģitīms rīks patvaļīga koda izpildei uz tūkstošiem datoru. Tai jau ir uzstādīts aģents katrā klienta mašīnā, tiesības parasti ir SYSTEM līmenī, bet darbību žurnālos tā izskatās kā ikdienas administrēšana. Uzbrucējam nav vajadzīga ne ļaunprogrammatūra, ne jauna piekļuve. Pietiek ar administratora kontu pārvaldības konsolē. Take Control sesija, ar kuru Huntress novērotie uzbrucēji strādāja, ir tā pati funkcija, ko atbalsta dienests lieto katru dienu. Galiekārtu aizsardzības rīkam tā izskatās normāla.
Tāpēc N-central kļūdu ķēde skaitliski atšķiras no parastas servera ievainojamības. Viens uzlauzts N-central eksemplārs pie vidēja izmēra pakalpojumu sniedzēja aizsniedz vairākus desmitus klientu uzņēmumu. Tā paša iemesla dēļ CISA augusta kļūdas iekļāva KEV sarakstā, kas ASV federālajām iestādēm nozīmē fiksētu termiņu ielāpošanai.
Ko darīt uz vietas izvietotajiem serveriem
Mākoņa versijai NCOD N-able labojumu uzlika pats, tur klientiem darba nav. Uz vietas izvietotajām instancēm būvējums 2026.3.1.14 ir jālejupielādē un jāuzliek manuāli. Aģentu atjaunināšana konkrētās kļūdas dēļ nav obligāta, lai gan ražotājs to iesaka.
Ielāpošanas temps šajā stāstā līdz šim ir bijis lēns. Huntress 3. augusta datos 13,6 % no sasniedzamajiem N-central serveriem vēl bija bez augusta labojuma, bet pašu uzturēto instanču vidū tādu bija 28,6 %. Ņemot vērā, ka Huntress ielaušanos reģistrēja arī pilnībā ielāpotā vidē, žurnāli ir jāpārbauda pret publicētajām astoņām IP adresēm un pret kontiem ar .invalid galotni.
Avoti
- N-able Status: N-central 2026.3 Hotfix 4, CVE-2026-86218
- Help Net Security: N-able patches critical N-central zero-day exploited in the wild
- Huntress: Critical N-able N-central Vulnerability and Active Exploitation
- Infosecurity Magazine: N-able Releases Hotfix for Critical Remote Code Execution Flaw
- N-able: N-central Security Update: Take Action to Apply 2026.3 HF4
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.