США внесли уязвимость N-able в список KEV после взлома клиентов

США внесли уязвимость N-able в список KEV после взлома клиентов 289 просмотров

Мадина Ахметова #технологии

4 августа 2026 года Агентство по кибербезопасности и защите инфраструктуры США внесло уязвимость CVE-2026-18577 в каталог активно эксплуатируемых угроз KEV. Проблема затрагивает платформу удалённого мониторинга и управления N-able N-central, которую используют поставщики управляемых ИТ-услуг и корпоративные команды для администрирования конечных устройств.

CVE-2026-18577 получила оценку 8,2 балла по шкале CVSS. Уязвимость связана с обходом аутентификации через альтернативный путь и позволяет получить контроль над учётными записями администратора N-central. После взлома атакующие могут использовать встроенную функцию Take Control для подключения к управляемым компьютерам, запуска скриптов и закрепления в инфраструктуре.

Проблема стала продолжением уязвимости CVE-2026-18556, которую N-able исправила в версии N-central 2026.2. Однако в ходе расследования компания обнаружила альтернативный способ эксплуатации, не закрытый предыдущим обновлением. Новый идентификатор CVE-2026-18577 присвоили этой проблеме 2 августа 2026 года.

Расследование началось после того, как 31 июля N-able зафиксировала необычно большое количество проблем с лицензированием у клиентов, использующих локальные серверы N-central. 2 августа инженерная и служба безопасности компании связали всплеск обращений с эксплуатацией уязвимости и подготовили экстренное исправление.

Патч N-central 2026.3.1.7, также обозначенный как 2026.3 HF1, выпустили 2 августа. N-able заявила, что уязвимы серверы всех версий до 2026.3.1.7, и призвала клиентов немедленно установить обновление. Компания подтвердила компрометацию ограниченного числа организаций и сообщила, что напрямую подключила к расследованию службу поддержки.

По данным N-able, после получения административного доступа злоумышленники подключались к системам внутри управляемых сред через Take Control. На конечных устройствах они регистрировали новую службу Cloudflared, связанную с туннелями Cloudflare. Такой механизм позволял сохранить удалённый доступ даже после блокировки исходного доступа к серверу N-central.

В качестве индикаторов компрометации N-able назвала файл «svchost.exe» в папках документов пользователей и службу «Cloudflared». Компания также опубликовала список подозрительных IP-адресов: 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32, 37.153.90[.]88, 92.118.112[.]181 и 68.235.46[.]214. Производитель предупредил, что проверка только этих признаков не гарантирует отсутствия взлома и должна дополняться анализом журналов, учётных записей и активности Take Control.

Исследователи Huntress сообщили о целевых атаках на несколько организаций. Среди наблюдавшихся действий были поиск контроллеров домена, перечисление запущенных процессов и перемещение между узлами скомпрометированных сетей. Часть соединений проходила через выходные узлы VPN-сервисов Mullvad и NordVPN, поэтому установить личность или группировку атакующих пока не удалось.

CISA установила федеральным гражданским ведомствам США срок устранения CVE-2026-18577 до 6 августа 2026 года и рекомендовала проверить активность Take Control. Формально требования каталога KEV обязательны для федеральных гражданских органов исполнительной власти, однако агентство призывает все организации использовать его при расстановке приоритетов обновления. Риск уязвимости определяется не только обходом входа на сервер управления, но и возможностью быстро распространить доступ на многочисленные клиентские устройства.

Инцидент произошёл почти через год после того, как в августе 2025 года CISA внесла в KEV две другие уязвимости N-central — CVE-2025-8875 и CVE-2025-8876. Они позволяли выполнять код и внедрять команды в уязвимых версиях продукта и также эксплуатировались в реальных атаках.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал