
N-able потвърди, че нападатели са получили отдалечен администраторски достъп до сървъри с нейната платформа за отдалечено управление N-central — и че поправката, която компанията пусна първоначално, не е затворила напълно дупката. Пълният хотфикс, билд 2026.3.1.7, излезе следобед на 2 август 2026 г., а атаките вече текат в реални мрежи. Историята е описана подробно от The Hacker News и от официалното съобщение на N-able.
Какво точно се е случило
Всичко тръгва на 31 юли, когато N-able забелязва необичайно много грешки при лицензирането и започва разследване. Оказва се, че става дума за заобикаляне на автентикацията, което позволява превземане на администраторски профил без никакви идентификационни данни — уязвимостта е заведена като CVE-2026-18556 с оценка CVSS 8.2 и засяга всички издания до 2026.1 включително.
Компанията пуска поправка в билд 2026.2. Проблемът е, че тя запушва само единия път към пробива. На сутринта на 2 август N-able установява, че нападателите използват алтернативен начин за експлоатация на същата слабост — той получава собствен идентификатор CVE-2026-18577, също с CVSS 8.2, и разширява засегнатия обхват до всички билдове преди 2026.3.1.7. Уязвими са както инсталациите в облака на N-able, така и тези на собствена инфраструктура.
Защо RMM сървърът е толкова апетитна цел
N-central е RMM платформа — с нея доставчиците на управлявани услуги (MSP) администрират хиляди клиентски машини. Администраторският достъп до конзолата на практика означава достъп до всичко отдолу: пускане на скриптове, инсталиране на софтуер, промяна на настройките за сигурност и потребителските профили.
Именно това са направили и нападателите. Според анализа на Huntress те са използвали вградената функция Take Control за директни сесии към управлявани компютри, включително към чувствителни машини като домейн контролери и файлови сървъри. За устойчив достъп са разгърнали тунели през Cloudflare, регистрирани като услуги на крайните точки — така връзката е изходяща (не изисква отворен порт или входящо правило във firewall-а) и преживява рестарт.
Huntress е наблюдавала експлоатация при девет организации под един партньорски акаунт, като във всяка е достигната по една крайна точка. Общият брой засегнати клиенти обаче не е обявен, както не са обявени и началната дата на атаките, авторството им, нито дали са изнесени данни.
Индикатори за компрометиране
N-able и Huntress публикуваха шест IP адреса, четири от които са изходни възли на Mullvad и NordVPN:
173.249.252.200
87.249.138.34 (NordVPN)
37.19.210.32 (Mullvad)
37.153.90.88
92.118.112.181
68.235.46.214
Huntress добавя и три домейна, използвани при атаките: mousears.synology.me, wagoosh.direct.quickconnect.to и who-ripped-one.direct.quickconnect.to. На Windows машини си струва да проверите папката C:\ProgramData\GetSupportService_N-Central\Logs\ за файлове BASupSrvc_*.log.gz със съмнителни времена на създаване.
Обновяването до 2026.3.1.7 спира атаката, но не изчиства вече установената устойчивост. Ако сървърът ви е бил изложен, третирайте го като компрометиран, докато не докажете обратното.
Какво да направите сега
Препоръките на производителя и на Huntress се припокриват:
- Обновете до 2026.3.1.7 незабавно — това е единственият билд, който покрива и двете CVE.
- Включете MFA за всички профили в N-central.
- Ограничете достъпа до конзолата през firewall, VPN или списък с разрешени адреси.
- Прегледайте журналите за отдалечен достъп за сесии от горните IP адреси, както и за влизания от служебни акаунти в необичайни часове.
- Ако не можете бързо да намалите излагането, обмислете временно да изключите инсталацията от интернет.
Мащабът на риска се вижда от една цифра на Huntress: в момента на обновяването на анализа 55,6% от достъпните облачни сървъри на техните партньори и клиенти още не са били обновени. Финландският национален център за киберсигурност също издаде предупреждение на 2 август, че всички версии преди хотфикса са уязвими.
Контекст
Случаят е поредното напомняне, че веригата на доставки в ИТ услугите е най-краткият път към много жертви наведнъж — същата логика видяхме и при атаките срещу водните оператори, за които алармира CISA. А непълните поправки са отделен, упорит проблем: както при дефекта в Coldcard, който струва 70 млн. долара, важното е не кога е излязъл първият патч, а кога е затворен последният вход.
Ако управлявате N-central — или ползвате услугите на MSP, който го прави — проверката за 2026.3.1.7 не търпи отлагане.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram