Компанія N-able, що є одним із провідних постачальників рішень для віддаленого моніторингу та управління (RMM), опублікувала термінове попередження про активну експлуатацію критичної вразливості в системі N-central. Проблема, що отримала ідентифікатор CVE-2026-18577, дозволяє зловмисникам обходити автентифікацію та отримувати повні права адміністратора на серверах управління. Що робить ситуацію ще більш загрозливою — перший випущений патч виявився неефективним, через що розробникам довелося терміново випускати повторне оновлення для захисту своїх клієнтів.

Платформа N-able N-central використовується тисячами постачальників послуг спільного керування (MSP) та внутрішніми IT-відділами великих компаній по всьому світу, зокрема й в Україні. RMM-системи є критично важливими ланками інфраструктури, адже вони мають постійний високопривілейований доступ до кінцевих точок, серверів та мереж клієнтів. Компрометація такого сервера фактично означає, що атакуючі отримують «ключі від усіх дверей» і можуть непомітно розповсюджувати шкідливе програмне забезпечення (наприклад, шифрувальники) на всі підключені системи клієнтів у межах однієї атаки на ланцюжок постачання (supply chain attack).

Вразливість CVE-2026-18577 пов'язана з недоліками у логіці автентифікації на серверній частині N-central. Зловмисники виявили спосіб надсилати спеціально сформовані запити, які дозволяли отримати доступ до панелі управління адміністратора без введення легітимних облікових даних. Після успішного входу атакуючі могли виконувати довільні команди на самому сервері та маніпулювати завданнями автоматизації, які виконуються на клієнтських агентах. Компанія спробувала закрити цю діру в попередньому релізі, проте згодом з'ясувалося, що виправлення було неповним і досвідчені хакери змогли легко обійти його знову. Лише версія N-central 2026.3.1.7, випущена 2 серпня, повністю усуває цю небезпеку.

Згідно з даними дослідників безпеки, атаки на сервери N-central носять цілеспрямований характер. Після обходу автентифікації на сервері управління зловмисники зазвичай створюють нові приховані облікові записи адміністраторів для забезпечення стійкої присутності (persistence). Далі через вбудовані інструменти RMM, які дозволяють виконувати PowerShell-скрипти або інсталювати пакети програм, хакери завантажують шкідливе ПЗ на кінцеві робочі станції організацій. Оскільки агенти RMM зазвичай додаються в білі списки антивірусів та EDR-систем, ці дії не викликають підозр у захисних рішень.

Для MSP-провайдерів подібні інциденти мають катастрофічні наслідки. Втрата контролю над сервером управління ставить під удар не лише власну репутацію компанії, а й бізнес усіх її замовників. У минулому схожі вразливості в інших RMM-платформах призводили до масового шифрування сотень клієнтських мереж одночасно протягом лічених годин. Тому швидкість реакції та встановлення виправлень є критичним фактором виживання бізнесу.

N-able закликає всіх адміністраторів негайно перевірити версію своїх серверів N-central та встановити збірку 2026.3.1.7 або новішу. Якщо інсталяція патча неможлива прямо зараз, необхідно терміново обмежити доступ до веб-інтерфейсу управління з публічного інтернету, дозволивши підключення лише через захищений VPN або довірені IP-адреси. Також рекомендується провести ретельний аудит журналів автентифікації та перевірити список активних адміністраторів на предмет несанкціонованих змін.

Що це означає на практиці

Як команда пентестерів, ми рекомендуємо негайно вжити наступних кроків для захисту вашої інфраструктури від компрометації через RMM:

  • Негайне оновлення N-central: Переконайтеся, що ваші сервери N-able N-central оновлено до версії 2026.3.1.7 або вище. Усі версії до цієї збірки є вразливими і можуть бути скомпрометовані за лічені хвилини.
  • Ізоляція інтерфейсу управління: Ніколи не залишайте панель адміністратора RMM-систем відкритою для всього світу. Налаштуйте правила міжмережевого екрану (firewall) так, щоб доступ до порту управління був дозволений виключно через корпоративний VPN або білий список IP-адрес (whitelisting).
  • Аудит облікових записів: Проведіть ревізію всіх локальних та інтегрованих користувачів у N-central. Зверніть особливу увагу на нещодавно створені акаунти з правами адміністратора, а також на нетипові сесії з нових IP-адрес чи у неробочий час.
  • Моніторинг активності агентів: Налаштуйте сповіщення у вашій SIEM або EDR-системі на виконання підозрілих PowerShell/cmd команд від імені процесів RMM-агента (наприклад, запуск закодованих скриптів, спроби вимкнення захисного софту або створення нових локальних адміністраторів на кінцевих точках).
  • Впровадження MFA: Увімкніть багатофакторну автентифікацію (MFA) для всіх користувачів RMM без винятку. Хоча при обході автентифікації на рівні коду це не завжди захищає сам сервер, це суттєво ускладнить подальше просування зловмисників у разі часткової компрометації облікових даних.