CISA внесла CVE-2026-18577 в каталог известных эксплуатируемых уязвимостей. Ошибка с рейтингом CVSS 8,2 позволяет обойти аутентификацию N-able N-central, захватить административную учётную запись и перейти к управляемым конечным устройствам.
CVE-2026-18577 возникла из-за неполного исправления CVE-2026-18556 и затрагивает уязвимые версии платформы удалённого мониторинга и управления. N-able закрыла проблему в N-central 2026.3 HF1. Компания подтвердила компрометацию ограниченного числа клиентов.
Получив административный доступ, атакующий может использовать встроенную функцию Take Control для подключения к компьютерам клиентов, закрепления в сети и бокового перемещения. Huntress наблюдала разведку доменных контроллеров, перечисление процессов и попытки перехода на другие узлы.
Среди индикаторов компрометации N-able называет файл svchost.exe в папке документов пользователя, службу Cloudflared и соединения с адресами 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32 и 68.235.46[.]214. Часть трафика проходила через выходные узлы Mullvad и NordVPN.
Федеральным учреждениям США предписано установить исправление до 6 августа и проверить активность N-central Take Control. Остальным организациям также следует немедленно обновиться, изучить подключения от имени стандартного пользователя MSP Support и проверить управляемые устройства на перечисленные признаки.
CISA потребовала срочно исправить эксплуатируемую уязвимость N-able N-central
Источник: The Hacker News