N-able heeft een nieuwe reeks hotfixes voor N-central uitgebracht als onderdeel van haar onderzoek naar voortdurende exploitatie van een onlangs onthulde beveiligingsfout in het Remote Monitoring and Management (RMM)-product.
“We breiden de beveiliging proactief uit als reactie op de voortdurende monitoring van bedreigingsactoren terwijl ze hun aanvalstechnieken ontwikkelen”, aldus het bedrijf.
“Dit is geen duplicaat van onze eerdere communicatie. Hotfix 2 is vereist, zelfs als u de eerdere hotfix al hebt toegepast. Hotfix 2 vervangt Hotfix 1 met aanvullende verhardende maatregelen om u en uw klanten verder te beschermen.”
De onthulling komt op het moment dat N-able erkende dat het op 31 juli 2026 ongebruikelijke activiteit in de omgeving van een klant had gedetecteerd, wat leidde tot de ontdekking van onbekende bedreigingsactoren die misbruik maakten van een toenmalige zero-day-fout in de N-centrale server (CVE-2026-18577, CVSS-score: 8,2). Het heeft invloed op alle versies vóór 2026.3.1.7.
Het is vermeldenswaard dat CVE-2026-18577 betrekking heeft op een onvolledige oplossing voor CVE-2026-18556 (CVSS-score: 8,2). Beide kwetsbaarheden, die authenticatie omzeilen en accountovername in gevoelige versies mogelijk maken, zijn gemarkeerd als actief misbruikt door de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA).
Bij de door N-able waargenomen aanvallen zorgde de kwetsbaarheid ervoor dat de aanvallers op afstand beheerderstoegang konden verkrijgen en vervolgens de Take Control-functie konden gebruiken om verbinding te maken met systemen binnen de door N-centraal beheerde omgeving. Toen ze toegang kregen tot deze apparaten, registreerden de bedreigingsactoren een nieuwe service voor een Cloudflare Tunnel, waardoor persistentie mogelijk werd, zelfs nadat de toegang tot de N-centrale server was ingetrokken.
N-able heeft bevestigd dat een beperkt aantal klanten door de exploitatieactiviteiten is getroffen. Klanten die een on-premise versie gebruiken, wordt geadviseerd hun instances onmiddellijk bij te werken naar 026.3.1.10. Het bedrijf heeft ook een uitgebreide reeks IP-adressen gedeeld als indicatoren van compromissen (IoC’s) –
- 173.249.252(.)176
- 173.249.252(.)200
- 185.156.46(.)150
- 23.234.94(.)43
- 37.153.90(.)88
- 37.19.210(.)32
- 68.235.46(.)214
- 68.235.46(.)235
- 87.249.138(.)34
- 92.118.112(.)181
Daarnaast heeft N-able een aangepaste servicesjabloon uitgebracht die een geautomatiseerde manier biedt om te controleren op bekende IoC’s tegen Windows-apparaateindpunten in N‑central.
“Een schoon resultaat mag niet worden geïnterpreteerd als een garantie dat uw omgeving niet is aangetast”, aldus het rapport. “Ons onderzoek is nog gaande en er kunnen in de loop van de tijd aanvullende indicatoren worden geïdentificeerd. We raden u ten zeerste aan dit te gebruiken als één laag van uw beoordeling, naast een grondige beoordeling van uw omgeving, logboeken en accountactiviteit.”