De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft een kritieke kwetsbaarheid in N-able N-central toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus, na meldingen van actieve exploitatie in het wild. Het gaat om CVE-2026-18577, een authenticatie-omzeilingsfout met een CVSS-score van 8.2, die voortkomt uit onvolledige patching van een eerdere kwetsbaarheid (CVE-2026-18556). Deze fout maakt het mogelijk om accounts over te nemen in kwetsbare versies van de software.

De kwetsbaarheid is opgelost in versie 2026.3 HF1. Volgens CISA maakt de fout gebruik van een alternatieve authenticatie-route die toegang geeft tot beheerdersrechten op N-central servers. Aanvallers kunnen vervolgens de ingebouwde Take Control-functie misbruiken om laterale bewegingen te maken naar beheerde endpoints en persistente toegang te creëren.

N-able heeft indicatoren van compromittering gedeeld, waaronder verdachte bestanden zoals "svchost.exe" in de documentenmap van gebruikers en een geregistreerde service genaamd "Cloudflared". Deze tool van Cloudflare wordt vaak misbruikt door kwaadwillenden om verborgen uitgaande verbindingen op te zetten en kwaadaardige activiteiten te maskeren als legitiem verkeer. Ook zijn er verdachte inkomende verbindingen waargenomen vanaf IP-adressen die VPN-exitnodes van Mullvad en NordVPN betreffen.

Volgens Huntress zijn meerdere organisaties doelwit geweest van aanvallen via deze kwetsbaarheid. De aanvallers voeren onder meer uitgebreide verkenningen uit, enumereren processen op gecompromitteerde hosts en bewegen zich lateraal binnen netwerken. In één geval werd een kwaadaardige verbinding gemaakt via de standaardgebruikersnaam "MSP Support", die hoort bij legitieme N-Central Take Control-sessies.

N-able heeft een "beperkt aantal klanten" erkend dat via CVE-2026-18577 is gecompromitteerd, maar heeft geen details gedeeld over de omvang van de aanvallen. Deze situatie benadrukt het voortdurende misbruik van veelgebruikte remote monitoring en management (RMM) platforms om langdurige toegang tot netwerken te verkrijgen. FCEB-agentschappen worden geadviseerd om de patches uiterlijk 6 augustus 2026 toe te passen en de Take Control-activiteiten in hun omgeving te controleren.