N‑able heeft beveiligingsupdates uitgebracht voor een kwetsbaarheid die in het wild werd misbruikt bij gebruikers van zijn N-central remote monitoring en management (RMM) product. De kwetsbaarheid, geregistreerd als CVE-2026-18577, betreft een authenticatie-omzeilingsprobleem waarmee aanvallers accounts kunnen overnemen in N-central versies ouder dan 2026.3.1.7. Zowel on-premises als cloud-gehoste implementaties zijn kwetsbaar. N-central wordt veel gebruikt door managed service providers (MSP's) om servers en endpoints van klanten te monitoren, patchen en op afstand te beheren.

Deze kwetsbaarheid is geen nieuwe zero-day, maar een nieuwe methode om een eerder gepatchte kwetsbaarheid, CVE-2026-18556, te exploiteren. Het lijkt erop dat aanvallers de patch voor CVE-2026-18556 omzeilden en vanaf eind juli begonnen met het misbruiken van deze nieuwe exploit. N-able constateerde een toename van licentieproblemen op 31 juli en bevestigde de exploitatie van CVE-2026-18577 op 2 augustus.

Door misbruik van deze kwetsbaarheid kregen aanvallers administratieve toegang tot de gehackte N-central servers. Na de exploitatie maakten zij gebruik van de 'Take Control'-functie om verbinding te maken met systemen binnen de N-central beheerde omgeving. Op deze apparaten registreerden zij een nieuwe service voor een CloudFlare-tunnel, waarmee zij persistentie konden behouden, ook nadat de toegang tot de N-central server was ingetrokken.

N-able meldt dat een beperkt aantal klanten is getroffen, maar cybersecuritybedrijf Huntress, dat ook aanvallen met CVE-2026-18577 heeft waargenomen, gaf aan dat veel organisaties hun installaties op 3 augustus nog niet hadden gepatcht. Huntress waarschuwt dat exploitatie van deze kwetsbaarheid een aanvaller volledige administratieve controle over een N-central console kan geven, hetzelfde niveau van controle dat normaal is voor vertrouwde NOC- en engineeringmedewerkers. Eenmaal binnen kan een aanvaller scripts en taken naar beheerde endpoints pushen, dual-use tools inzetten via de N-able agent, remote-control sessies starten naar servers en werkstations, inclusief domeincontrollers en andere kritieke systemen, en beveiligingsinstellingen aanpassen om vervolgactiviteiten mogelijk te maken.

Indicatoren van compromittering (IoC's) zijn beschikbaar gesteld door zowel N-able als Huntress. De melding van de exploitatie van CVE-2026-18577 komt bijna exact een jaar na waarschuwingen over de exploitatie van eerdere N-central kwetsbaarheden CVE-2025-8875 en CVE-2025-8876.