Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

N-central CVE-2026-18577: obejście logowania jest aktywnie wykorzystywane

N-able wydało pilny hotfix po atakach na serwery N-central. Wyjaśniamy wersje, ryzyko dla MSP, ślady Cloudflared i priorytety reakcji.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
3 sierpnia 2026
CZAS CZYTANIA
10 min czytania
TEMAT
Podatności i CVE
N-central CVE-2026-18577: obejście logowania jest aktywnie wykorzystywane

N-able ostrzega przed aktywnymi atakami wykorzystującymi CVE-2026-18577 w platformie N-central. Podatność pozwala ominąć uwierzytelnianie i dotyczy zarówno instancji hostowanych, jak i instalowanych lokalnie. Ponieważ N-central służy dostawcom MSP i zespołom IT do zdalnego zarządzania dużą liczbą urządzeń, przejęcie jednego serwera może dać napastnikowi uprzywilejowaną drogę do wielu środowisk klientów.

Producent wykrył wykorzystanie luki 1 sierpnia i udostępnił N-central 2026.3 Hotfix 1. To przypadek, w którym zwykły cykl aktualizacji jest zbyt wolny: organizacja powinna równolegle załatać system i sprawdzić, czy atak nie nastąpił wcześniej.

Co poprawia hotfix

Komunikat N-able wskazuje wersję hotfixu 2026.3.1.7. Wszystkie wydania wcześniejsze niż 2026.3 są podatne na CVE-2026-18577. Firma zaktualizowała środowiska hosted; właściciele on-premises muszą wdrożyć poprawkę samodzielnie.

Nowy problem wiąże się z niepełną wcześniejszą poprawką CVE-2026-18576, która obejmowała wydania do 2026.1. Skuteczne wykorzystanie może prowadzić do administracyjnego przejęcia N-central. Nie należy więc oceniać ryzyka wyłącznie przez pryzmat dostępności panelu WWW. Narzędzie RMM z założenia ma uprawnienia do instalowania oprogramowania, wykonywania skryptów i obsługi agentów.

N-able informuje, że aktualizacja agentów nie jest bezpośrednim warunkiem usunięcia tej luki serwera, choć zaleca utrzymanie ich w aktualnej wersji. Najważniejsze jest potwierdzenie numeru wersji samego N-central, a nie założenie, że automatyczne aktualizacje endpointów rozwiązały problem.

Wskaźniki nie zastępują analizy

Producent opublikował adresy IP powiązane z obserwowaną aktywnością oraz dwa interesujące artefakty: usługę o nazwie Cloudflared i plik svchost.exe w katalogu Dokumenty użytkownika. Cloudflared jest legalnym narzędziem do budowania wychodzących tuneli Cloudflare, ale w tym kontekście może tworzyć trwały kanał omijający reguły przychodzące na firewallu.

Brak tych wskaźników nie dowodzi bezpieczeństwa. Atakujący mogą zmienić adres, nazwę usługi i ścieżkę. Należy szukać także:

  • nowych administratorów, tokenów API i zmian ról;
  • nieoczekiwanych skryptów lub zadań wysłanych do agentów;
  • instalacji oprogramowania poza oknem serwisowym;
  • tuneli wychodzących i nowych usług na serwerze N-central;
  • logowań oraz zmian konfiguracji niepasujących do aktywności operatorów;
  • ingerencji w logi, retencję i integracje uwierzytelniania.

Plan działania dla MSP i zespołu IT

  1. Ogranicz dostęp do panelu N-central do zaufanych sieci i VPN, jeśli nie zostało to już zrobione.
  2. Wykonaj kopię dowodową kluczowych logów, a następnie zainstaluj hotfix 2026.3.1.7 zgodnie z instrukcją producenta.
  3. Zweryfikuj wersję po restarcie i ponownie przeskanuj powierzchnię zewnętrzną.
  4. Przejrzyj administrację, tokeny, zadania automatyzacji, repozytoria skryptów i historię zmian od co najmniej 1 sierpnia, a przy dostępnych danych — wcześniej.
  5. Sprawdź serwer i zarządzane endpointy pod kątem aktywności następczej. Jeżeli istnieją ślady, potraktuj incydent jako potencjalny kompromis łańcucha zarządzania.
  6. Powiadom klientów według ustalonych progów i zachowaj wspólną oś czasu działań.

MSP powinien mieć możliwość szybkiego zatrzymania dystrybucji zadań z centralnego narzędzia bez utraty dowodów. Pomaga w tym przećwiczony plan reagowania na incydenty oraz zasady bezpieczeństwa dostawców i TPRM.

Fakty źródłowe a wnioski Breachroad

N-able potwierdza aktywne wykorzystanie, zakres wersji, dostępność hotfixu i opublikowane wskaźniki. BleepingComputer relacjonuje ostrzeżenie producenta. Szczegółowy zasięg konkretnych włamań nie został publicznie ujawniony.

Wnioskiem Breachroad jest założenie, że kompromitacja RMM może przenieść się na zarządzanych klientów, dopóki analiza nie wykaże inaczej. Szkolenia cyberbezpieczeństwa dla zespołów technicznych pomagają ćwiczyć decyzje pod presją, a audyt bezpieczeństwa IT może ocenić ekspozycję RMM, separację tenantów i gotowość do odtworzenia zaufania.

UDOSTĘPNIJ / KOPIUJ