N-able waarschuwt klanten dat een authenticatie-omzeilingskwetsbaarheid (CVE-2026-18577) in zowel gehoste als on-premises N-central servers actief wordt misbruikt door aanvallers. Op 1 augustus maakte de leverancier bekend dat er actieve exploitatie is gedetecteerd en startte een onderzoek dat aanvullende beveiligingsproblemen aan het licht bracht in alle versies van N-central, het Remote Monitoring and Management (RMM) platform van het bedrijf. Op 2 augustus werd een hotfix (2026.3.1.7) uitgebracht om de kwetsbaarheid te verhelpen en klanten wordt sterk aangeraden deze update direct te installeren. Gehoste omgevingen zijn inmiddels automatisch bijgewerkt, terwijl on-premises gebruikers de patch handmatig moeten toepassen.
N-central wordt gebruikt door managed service providers en IT-afdelingen om grote aantallen systemen en netwerkapparatuur met verschillende besturingssystemen te beheren. Door deze kwetsbaarheid kunnen aanvallers niet alleen toegang krijgen tot N-able’s directe klanten, maar ook verder binnen netwerken uitbreiden. Vorig jaar was het product ook al doelwit van zero-day aanvallen, wat leidde tot een dringende waarschuwing van CISA. Eerder werden vergelijkbare RMM- en MSP-platforms zoals Kaseya VSA, ConnectWise ScreenConnect, SimpleHelp en SolarWinds Orion eerder al aangevallen.
De kwetsbaarheid CVE-2026-18577 is het gevolg van een onvolledige patch voor CVE-2026-18576, die werd omschreven als een authenticatie-omzeiling via een alternatieve route of kanaal en alle N-central versies tot 2026.1 trof. Beide lekken kunnen worden misbruikt voor het overnemen van administratieve accounts. N-able heeft geen technische details vrijgegeven over de kwetsbaarheid of informatie over het aantal getroffen klanten. Wel zijn indicatoren van compromittering gedeeld op de hotfix downloadpagina, waaronder vier specifieke IP-adressen, een geregistreerde service genaamd ‘Cloudflared’ en het bestand ‘svchost.exe’ in de documentenmap van gebruikers. Klanten die deze indicatoren aantreffen, wordt geadviseerd direct contact op te nemen met N-able support en hun eigen beveiligingsteam in te schakelen.
Het is bekend dat aanvallers vaak misbruik maken van Cloudflared, een legitieme tunnelingtool van Cloudflare, om uitgaande tunnels te creëren die gecompromitteerde systemen blootstellen of externe toegang bieden zonder dat inkomende firewallpoorten geopend hoeven te worden. Volgens N-able hoeven agents niet onmiddellijk te worden bijgewerkt om CVE-2026-18577 te mitigeren, maar het wordt wel aanbevolen om de nieuwste fixes en functies te verkrijgen. In hun statusupdate benadrukt N-able het belang van waakzaamheid en nauwlettende monitoring van omgevingen, en belooft het bedrijf verdere updates zo snel mogelijk te delen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *