США внесли уязвимость N-able в список KEV после взлома клиентов
289 просмотров4 августа 2026 года Агентство по кибербезопасности и защите инфраструктуры США внесло уязвимость CVE-2026-18577 в каталог активно эксплуатируемых угроз KEV. Проблема затрагивает платформу удалённого мониторинга и управления N-able N-central, которую используют поставщики управляемых ИТ-услуг и корпоративные команды для администрирования конечных устройств.
CVE-2026-18577 получила оценку 8,2 балла по шкале CVSS. Уязвимость связана с обходом аутентификации через альтернативный путь и позволяет получить контроль над учётными записями администратора N-central. После взлома атакующие могут использовать встроенную функцию Take Control для подключения к управляемым компьютерам, запуска скриптов и закрепления в инфраструктуре.
Проблема стала продолжением уязвимости CVE-2026-18556, которую N-able исправила в версии N-central 2026.2. Однако в ходе расследования компания обнаружила альтернативный способ эксплуатации, не закрытый предыдущим обновлением. Новый идентификатор CVE-2026-18577 присвоили этой проблеме 2 августа 2026 года.
Расследование началось после того, как 31 июля N-able зафиксировала необычно большое количество проблем с лицензированием у клиентов, использующих локальные серверы N-central. 2 августа инженерная и служба безопасности компании связали всплеск обращений с эксплуатацией уязвимости и подготовили экстренное исправление.
Патч N-central 2026.3.1.7, также обозначенный как 2026.3 HF1, выпустили 2 августа. N-able заявила, что уязвимы серверы всех версий до 2026.3.1.7, и призвала клиентов немедленно установить обновление. Компания подтвердила компрометацию ограниченного числа организаций и сообщила, что напрямую подключила к расследованию службу поддержки.
По данным N-able, после получения административного доступа злоумышленники подключались к системам внутри управляемых сред через Take Control. На конечных устройствах они регистрировали новую службу Cloudflared, связанную с туннелями Cloudflare. Такой механизм позволял сохранить удалённый доступ даже после блокировки исходного доступа к серверу N-central.
В качестве индикаторов компрометации N-able назвала файл «svchost.exe» в папках документов пользователей и службу «Cloudflared». Компания также опубликовала список подозрительных IP-адресов: 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32, 37.153.90[.]88, 92.118.112[.]181 и 68.235.46[.]214. Производитель предупредил, что проверка только этих признаков не гарантирует отсутствия взлома и должна дополняться анализом журналов, учётных записей и активности Take Control.
Исследователи Huntress сообщили о целевых атаках на несколько организаций. Среди наблюдавшихся действий были поиск контроллеров домена, перечисление запущенных процессов и перемещение между узлами скомпрометированных сетей. Часть соединений проходила через выходные узлы VPN-сервисов Mullvad и NordVPN, поэтому установить личность или группировку атакующих пока не удалось.
CISA установила федеральным гражданским ведомствам США срок устранения CVE-2026-18577 до 6 августа 2026 года и рекомендовала проверить активность Take Control. Формально требования каталога KEV обязательны для федеральных гражданских органов исполнительной власти, однако агентство призывает все организации использовать его при расстановке приоритетов обновления. Риск уязвимости определяется не только обходом входа на сервер управления, но и возможностью быстро распространить доступ на многочисленные клиентские устройства.
Инцидент произошёл почти через год после того, как в августе 2025 года CISA внесла в KEV две другие уязвимости N-central — CVE-2025-8875 и CVE-2025-8876. Они позволяли выполнять код и внедрять команды в уязвимых версиях продукта и также эксплуатировались в реальных атаках.
Другие новости
После недельной остановки Казахстан восстановил поставки через главный нефтяной маршрут. На терминале в Новороссийске снова грузят танкеры «Тенгизшевройла».
В Мичигане умерли два человека на фоне крупнейшей вспышки циклоспориаза в США. Власти продолжают искать источник заражения.
Польские ВВС во второй раз за несколько дней подняли истребители из-за российского Ил-20, летевшего с выключенным транспондером над Балтикой.
Президент Колумбии вновь обвинил власти и зарубежные силы в фальсификации июньских выборов, но избиркомы и наблюдатели отвергли его заявления.
После массового перехода через границу Испания и Марокко возвращают мигрантов, а власти Сеуты пытаются разместить сотни детей без сопровождения.
Новая Зеландия прекратила коммерческие забеги борзых после многолетних споров о травмах животных. Теперь стране нужно пристроить около 1300 собак.
Атака через npm маскировала вредоносную цепочку под внутренние библиотеки Alibaba и получила доступ к Windows, Linux и macOS разработчиков.
В Алматы, Астане и Шымкенте обновились курсы валют: доллар продают до 476 тенге, евро — до 548 тенге. Самый широкий спред — в столице.
Ольга Стефанишина покинула пост посла Украины в Вашингтоне по собственному желанию. Зеленский пока не объявил её преемника.
Два республиканца сняли блокировку кандидатуры Тодда Бланша после приказа об отмене фонда на 1,8 млрд долларов и уточнения налоговых гарантий Трампа.
Вашингтон усиливает давление на Латинскую Америку, связывая борьбу с картелями, противостояние Китаю и поддержку правых правительств с новой стратегией Трампа.
Вашингтон и Токио впервые за многие годы вместе поддержали иену, стремясь сдержать инфляцию, валютную нестабильность и рост рисков для рынков.
Исследователи Palo Alto Networks предупредили: вредоносная программа на Windows-компьютере может использовать синхронизацию ключей Google для захвата аккаунта.
С начала 2026 года в метро Алматы задержали 310 человек с запрещёнными предметами. Полиция изъяла ножи, кастеты и четыре боеприпаса.
Мининформации приняло меры по ограничению доступа к smi24.kz из-за рекламы букмекеров. Через агрегатор проходил трафик десятков казахстанских СМИ.
В начале недели Кыргызстан ждут дожди и грозы, а к выходным в Бишкеке, Оше и южных регионах температура поднимется до +39 °C.
Власти Сингапура запретили Роберту Дель Надже и Гранту Маршаллу возвращаться в страну после палестинского флага и лозунга на концерте.
Удар по Запорожью продолжался полтора часа: российские авиабомбы повредили 22 дома, погибли и пострадали мирные жители города.
Музыканты Massive Attack подняли флаг Палестины и поддержали лозунг «Свободная Палестина» на концерте, после чего Сингапур запретил им въезд.
Платформы Claude и Codex не заменяют SOC, а усиливают аналитиков: автономный ИИ обрабатывает поток сигналов, люди принимают решения по сложным инцидентам.