N-able N-central sérülékenységek
Az Arctic Wolf figyelmeztetése szerint a CVE-2026-18556 és az azt követően azonosított CVE-2026-18577 sérülékenységek az N-able N-central távfelügyeleti platformot érintik, amelyet elsősorban MSP-k és nagyvállalatok használnak ügyfeleik számítógépeinek, szervereinek és hálózati eszközeinek központi felügyeletére. A CVE-2026-18556 egy authentication bypass hiba volt, amely lehetővé tette, hogy egy távoli, hitelesítés nélküli támadó rendszergazdai jogosultságot szerezzen az N-central konzolon. Az N-able ugyan gyorsan kiadott egy javítást, azonban az nem zárta le teljesen a sérülékenységet, ezért egy alternatív támadási útvonal miatt új azonosítót kapott a probléma.
A vállalat július 31-én rendellenes aktivitást észlelt, majd augusztus 2-án kiadta a 2026.3.1.7 (Hotfix 1) verziót, amely már mindkét sérülékenységet javítja. Az Arctic Wolf és az N-able is megerősítette, hogy a hibákat aktívan kihasználják, ezért minden érintett rendszert sürgősen frissíteni kell.
A legnagyobb veszélyt nem maga az N-central szerver kompromittálása jelenti, hanem az, hogy az RMM-platform természetéből adódóan közvetlen rendszergazdai hozzáféréssel rendelkezik a felügyelt ügyfélgépekhez és szerverekhez. Ha egy támadó átveszi az N-central konzol feletti irányítást, a platform beépített Take Control távoli menedzsment funkcióját felhasználva legitim adminisztrációs műveletnek álcázva férhet hozzá a kezelt végpontokhoz, telepíthet kártevőket, hozhat létre tartós hozzáférést, mozgathatja magát a hálózaton belül, illetve zsarolóvírust is telepíthet. Ez különösen az MSP-k számára jelent kritikus kockázatot, mivel egyetlen kompromittált N-central szerver egyszerre több tucat vagy akár több száz ügyfélhálózat elérését biztosíthatja.
Az Arctic Wolf azt javasolja, hogy a frissítés mellett a szervezetek vizsgálják át az adminisztrátori bejelentkezéseket, ellenőrizzék a szokatlan Take Control munkameneteket, korlátozzák a webes felület elérését VPN-re vagy IP-cím alapú engedélyezésre, alkalmazzanak többtényezős hitelesítést, és őrizzék meg a naplókat egy esetleges incidensvizsgálathoz. A kutatók hangsúlyozzák, hogy ha felmerül a kompromittálódás gyanúja, a szerver frissítése önmagában nem elegendő, mert a támadók már a kezelt végpontokon is kialakíthattak tartós hozzáférést, ezért teljes körű incidenskezelési vizsgálat szükséges.