Kyberturvallisuuskeskus

N-able N-Central-palvelimessa vakava ja aktiivisesti hyväksikäytetty haavoittuvuus

2. elokuuta 2026 klo 12.56, päivitetty 7. elokuuta 2026 klo 13.35

N-able N-central julkaisi haavoittuvuustiedotteen N-central-ohjelmistoa koskien. Kaikki N-central-versiot ovat haavoittuvia. N-able on julkaissut 6.8.2026 uuden korjauspäivityksen N-central 2026.3 (2026.3.1.10) versioon, joka korjaa käyttäjän todennuksen ohituksen vaihtoehtoisen reitin tai kanavan kautta. Haavoittuvuuden hyväksikäyttöä on havaittu. Päivitä ohjelmisto välittömästi.

Haavoittuvuuden yhteenveto

  • Haavoittuvuus: 21/2026
  • Tunnisteet: CVE-2026-18556 / CVE-2026-18577
  • Vakavuus: 8.2 (CVSS 4.0 - korkea)
  • Kohde: N-central 2026.3 tai vanhemmat versiot (erityisesti versio 2026.3.1).
  • Vaikutus: Todentamaton hyökkääjä voi saada etänä järjestelmään luvattoman pääsyn ja järjestelmänvalvojan käyttöoikeudet.
  • Korjaustoimet: Asenna välittömästi uusin korjauspäivitys N-central-ohjelmistoon (Hotfix 2, versio 2026.3.1.10). Tämä päivitys korjaa molemmat yllä mainitut haavoittuvuudet.
CVE-2026-18556 (nist.gov, englanniksi) Ulkoinen verkkopalvelu.CVE-2026-18577 (nist.gov, englanniksi) Ulkoinen verkkopalvelu.

Haavoittuvuuden kohde

Haavoittuvuus koskee kaikkia N-ablen N-central-palvelinversioita. N-able suosittelee kaikkia tuotteen käyttäjiä päivittämään N-central-palvelimeensa  haavoittuvuuden korjaavan hotfix 2 -päivityksen heti (versioon 2026.3.1.10). Lisätietoja korjatusta versiosta:

Mistä on kysymys?

N-able julkaisi 1.8.2026 haavoittuvuustiedotteen haavoittuvuuteen CVE-2026-18556 ja CVE-2026-18577 liittyen. Tuotteen valmistaja on ilmoittanut haavoittuvuuden hyväksikäytöstä. N-able havaitsi hyökkääjän hyödyntäneen haavoittuvuutta N-central-palvelimissa. Tämän haavoittuvuuden avulla hyökkääjä hankki etänä järjestelmänvalvojan oikeudet, käytti Ota hallinta -ominaisuutta ja muodosti yhteyden hallitussa ympäristössä oleviin laitteisiin. Laitteisiin päästyään hyökkääjä rekisteröi uuden palvelun Cloudflare-tunneliin varmistaakseen pääsyn ympäristöön myös sen jälkeen, kun yhteys N-Central-palvelimelle oli estetty.

N-able on tunnistanut rajoitetulla määrällä asiakkaista haavoittuvuuden hyväksikäyttöä ja N-ablen tuki on ottanut asiakkaisiin yhteyttä. N-able suosittelee kaikkia N-centralin käyttäjiä päivittämään tuotteensa versioon 2026.3 ja lisäksi päivittämään kyseiseen versioon erikseen julkaistut korjauspäivitykset versioon 2026.3.1.10.

Mitä voin tehdä?

Päivitä N-central-palvelimen version 2026.3 korjausversio (Hotfix 2, versio 2026.3.1.10). Tarkista, onko palveluusi jo tehty hyökkäys. N-able ilmoittaa sivullaan hyökkääjän käyttämiä IP-osoitteita. IOC-tiedot löytyvät haavoittuvuusjulkaisusta:


7. elokuuta 2026 klo 13.35 Päivitetty tiedotetta viimeisimmän N-ablen julkaiseman korjauksen Hotfix 2 -mukaiseksi.
3. elokuuta 2026 klo 8.43 Päivitetty tieto julkaistusta korjaavasta versiopäivityksestä.
2. elokuuta 2026 klo 21.05 Päivitetty tieto haavoittuvista versioista ja korjauspäivityksen julkaisuaikataulusta.