A N-able informou que atacantes exploraram um bypass de autenticação no N-central para ganhar acesso administrativo remoto e alcançar os sistemas de clientes gerenciados por meio desses servidores. Sua primeira correção foi incompleta. A vulnerabilidade CVE-2026-18577 afeta builds do N-central anteriores ao 2026.3.1.7. A N-able enviou a build 2026.3.1.7 em 2 de agosto como a primeira versão não afetada.
O N-central é a plataforma de monitoramento e gerenciamento remoto amplamente utilizada por provedores de serviços gerenciados (MSPs). Comprometer um único servidor N-central pode levar a um incidente de cadeia de suprimentos de alto impacto, afetando muitas organizações downstream. Um atacante com acesso ao console pode enviar scripts, implantar ferramentas, criar trabalhos, alterar funções e políticas ou lançar sessões de controle remoto contra servidores e estações de trabalho gerenciados pela plataforma.
descoberta e escopo
A vulnerabilidade é rastreada como CVE-2026-18577 e segue um aviso anterior para CVE-2026-18556, segundo a descrição do CVE citada pela Huntress. Uma correção incompleta para o problema anterior permitiu bypass de autenticação e tomada de conta em versões do N-central até 2026.3.1. Isso significa que um atacante remoto poderia potencialmente acessar a plataforma de gerenciamento sem credenciais válidas e assumir as privilégios normalmente reservados para administradores de MSP e equipes de engenharia.
A questão afeta todas as versões atualmente suportadas do N-central, incluindo implantações hospedadas na nuvem e on-premises, e está sendo explorada ativamente no mundo real. A Huntress relatou observar exploração afetando pelo menos uma organização dentro de sua base de clientes.
vetor e exploração
Sua investigação sugere que os atacantes podem usar indevidamente a função Take Control do N-central para pivotar em sistemas gerenciados e implantar túneis baseados em Cloudflare para acesso persistente. Detalhes completos da causa raiz ainda não foram publicados, então as equipes de segurança devem considerar as orientações de detecção disponíveis como evolutivas.
Administradores são aconselhados a priorizar o patching e minimizar a exposição durante o processo de atualização. Os consoles N-central não devem ser acessíveis amplamente da internet pública. As organizações devem limitar o acesso por meio de regras de firewall, intervalos de IP conhecidos, conexões VPN e single sign-on onde disponível.
implicações regulatórias e de risco
Além disso, a autenticação multifator (MFA) deve ser aplicada a cada conta N-central. No entanto, é importante notar que a MFA sozinha não mitiga os riscos associados a uma vulnerabilidade de bypass de autenticação. Equipes de segurança devem revisar atividades de login, conta, trabalho e controle remoto do N-central em busca de anomalias.
Eventos de alta prioridade para monitorar incluem contas de administrador não familiares, alterações inesperadas de privilégio, grandes trabalhos de automação, horários de acesso incomuns e sessões remotas direcionadas a infraestrutura crítica, como controladores de domínio e servidores de arquivos. Investigadores de endpoint podem examinar logs relacionados ao Take Control no diretório C:\ProgramData\GetSupportService_N-Central\Logs\.
medidas de mitigação recomendadas
A N-able e a Huntress identificaram vários endereços IP e domínios suspeitos para investigação. No entanto, os defensores não devem confiar apenas em bloquear esses indicadores, pois os atacantes podem mudar rapidamente sua infraestrutura. Qualquer conexão suspeita a um console N-central deve disparar uma revisão de resposta a incidentes que inclua uma avaliação de endpoints afetados, contas, scripts e sessões remotas seguindo a intrusão suspeita.
Clientes usando versões mais antigas devem primeiro transicionar para um caminho de atualização suportado antes de aplicar o hotfix. A atualização aborda CVE-2026-18577 e suporta atualizações das versões 2025.4, 2026.1, 2026.2 e 2026.3.
indicadores de comprometimento (iocs)
- IP: 173.249.252[.]200
- IP: 87.249.138[.]34
- IP: 37.19.210[.]32
- Domínio: mousears.synology[.]me
- Domínio: wagoosh.direct.quickconnect[.]to
Nota: Endereços IP e domínios estão intencionalmente defanged para evitar resolução acidental.