N-able称在初步修复不完整后攻击者接管N-central服务器

N-able称在初步修复不完整后攻击者接管N-central服务器

导语:N-able披露,攻击者利用N-central中的身份验证绕过漏洞接管服务器并进入客户系统,初步修复并不完整;CVE-2026-18577影响2026.3.1.7之前版本,官方已发布完整修补并公布IOC。

N-able表示,攻击者利用N-central中的一个身份验证绕过漏洞获取远程管理权限,从而进入通过这些服务器管理的客户系统。其首个修复并不完整。CVE-2026-18577影响2026.3.1.7之前版本的N-central。N-able已于8月2日发布构建版本2026.3.1.7,作为首个不受影响的版本。

N-central是托管服务提供商(MSP)和IT团队用来管理客户终端的远程监控与管理(RMM)平台。在攻陷N-central服务器后,攻击者使用Take Control(远程控制)功能访问被管理的终端,并在这些设备上将Cloudflare隧道(Cloudflare Tunnel)注册为服务。这些隧道从内部向外连接到Cloudflare边缘节点,因此无需配置入站防火墙规则或开放监听端口。将其作为服务运行可使其在系统重启后继续存活。N-able表示,即使在通过N-central服务器的路由被撤销后,这些隧道仍能保持访问权限。披露中没有任何迹象表明Cloudflare遭到入侵;攻击者只是滥用了其隧道服务。

所有N-central客户都应升级到2026.3.1.7版本。升级到2026.3版本——N-able最初给出的指示——已不再足够。N-able的修补通知表示,托管的NCOD实例将按照直接通知合作伙伴的时间表自动升级;自托管服务器则必须由客户自行升级。发现入侵证据的客户还必须在其管理的终端上排查并清除恶意的隧道服务,因为升级N-central并不会移除安装在其他机器上的持久化后门。

N-able于7月31日开始调查,此前本地部署客户出现了异常数量的许可错误。该公司发现,攻击者已远程获得了运行2026.1及更早版本服务器的管理员访问权限。N-able表示已识别并联系了数量有限的受影响客户,但未提供具体数字。

原文配图

第一个漏洞CVE-2026-18556在N-able自己的CVE记录中标题为"未经身份验证的管理员账户接管",被归类为通过替代路径或通道进行身份验证绕过,即CWE-288。N-able分配了两个CVE编号,每个漏洞在CVSS 4.0下评分均为8.2。两条记录均未指出存在漏洞的端点或请求序列,N-able也未发布任何代码层面的根本原因细节。CVE-2026-18556覆盖到2026.1版本。N-able表示已在2026.2中修复了该路径,但后来发现仍存在利用同一漏洞的替代方式,而此前的修复未能阻断。这一发现演变为CVE-2026-18577,并将受影响范围扩展到2026.3.1.7之前的构建版本。

芬兰国家网络安全中心在8月2日的公告中表示,所有在紧急修补发布之前可用的版本均存在漏洞。

N-able现已公布在攻击中观察到的六个IP地址。Huntress随后确认,N-able最初列表中的四个地址为Mullvad或NordVPN的出口节点。Huntress建议将任何匹配项与N-central UI、网络和终端日志进行关联分析。N-able还告知客户应在用户"文档"文件夹中查找svchost.exe、名为Cloudflared的服务,或来自所公布IP地址的流量。该公司建议发现任何上述指标的客户联系支持团队并启动其安全团队响应。

Huntress在8月3日发布的快速响应报告中最初表示,其客户群中已有一家组织遭到利用,并公布了三个攻击者域名:mousears.synology[.]me、wagoosh.direct.quickconnect[.]to以及who-ripped-one.direct.quickconnect[.]to。Huntress在给The Hacker News的邮件中澄清,该活动涉及一个合作伙伴账户内的自托管N-central实例。攻击者访问了该账户下的九个组织,并在每个组织中触及一个终端。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/n-able-says-attackers-take-over-n.html

作者:info@thehackernews.com (The Hacker News)