N-able, fosta SolarWinds MSP, avertizează clienții că atacatori exploatează activ o vulnerabilitate critică în N-central — platforma de administrare și monitorizare la distanță (RMM) folosită de mii de furnizori de servicii IT gestionate (MSP) pentru a controla rețelele clienților lor. Un atacator neautentificat poate obține acces administrativ complet — „god-mode" — la consolă, fără nicio credențială.

O corecție incompletă, exploatată în doar câteva zile

DetaliuInformație
CVE originalCVE-2026-18576 — bypass de autentificare, corectat în 2026.2
CVE nouCVE-2026-18577 — ocolește corecția inițială
Scor CVSS8,2
Exploatare activă din1 august 2026
Adăugat în CISA KEV3 august 2026
Corecție finalăN-central 2026.3.1 Hotfix 1 (build 2026.3.1.7)

Povestea are un tipar clasic de „patch incomplet". CVE-2026-18576 — un bypass de autentificare prin cale alternativă — afecta toate versiunile N-central până la 2026.1. N-able a corectat-o în versiunea 2026.2. Doar că, la scurt timp, aceeași echipă a descoperit că exista o a doua cale de exploatare pe care corecția inițială nu o bloca — exact ce a devenit CVE-2026-18577. Pe 31 iulie, N-able a observat „o creștere a problemelor de licențiere" la clienții cu instanțe on-premises — semnul incipient al exploatării active, confirmată oficial pe 2 august.

Cum arată un atac reușit

Odată obținut accesul administrativ neautorizat la consola N-central, atacatorii abuzează de funcția nativă Take Control — gândită să permită tehnicienilor IT să preia de la distanță controlul dispozitivelor gestionate — pentru a pivota direct în rețelele clienților finali ai MSP-ului. Pentru persistență, grupurile observate au instalat Cloudflare Tunnel (cloudflared), o unealtă legitimă de tunelare care le permite accesul de la distanță fără să declanșeze alertele obișnuite de firewall.

De ce contează mai mult decât o vulnerabilitate obișnuită

N-central nu e un produs pentru utilizatori finali — e infrastructura pe care se bazează furnizorii de servicii IT gestionate pentru a administra simultan rețelele a zeci sau sute de companii client. Un singur server N-central compromis poate deveni un punct de pivotare către toți clienții din portofoliul acelui MSP, exact tiparul de atac în lanț de aprovizionare care a făcut celebru incidentul Kaseya VSA din 2021 — o singură platformă RMM compromisă, mii de companii afectate în cascadă.

Cine e afectat și ce trebuie făcut

Toate versiunile N-central până la 2026.3.1, înainte de Hotfix 1, sunt vulnerabile — atât implementările hosted (găzduite de N-able), cât și cele on-premises (instalate local de MSP). Instanțele hosted au primit deja actualizarea automat; administratorii instanțelor on-premises trebuie să instaleze manual build-ul 2026.3.1.7 imediat, fără să aștepte o fereastră de mentenanță programată. Dată fiind severitatea — acces administrativ complet, fără autentificare — orice organizație care rulează N-central ar trebui să verifice și jurnalele recente pentru semne de compromitere anterioară aplicării patch-ului, nu doar să instaleze corecția și să considere problema închisă.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
4 + 6 = ?