N-able N-Central-palvelimessa vakava ja aktiivisesti hyväksikäytetty haavoittuvuus
N-able N-central julkaisi haavoittuvuustiedotteen N-central-ohjelmistoa koskien. Kaikki N-central-versiot ovat haavoittuvia. N-able on julkaissut 6.8.2026 uuden korjauspäivityksen N-central 2026.3 (2026.3.1.10) versioon, joka korjaa käyttäjän todennuksen ohituksen vaihtoehtoisen reitin tai kanavan kautta. Haavoittuvuuden hyväksikäyttöä on havaittu. Päivitä ohjelmisto välittömästi.
Haavoittuvuuden yhteenveto
- Haavoittuvuus: 21/2026
- Tunnisteet: CVE-2026-18556 / CVE-2026-18577
- Vakavuus: 8.2 (CVSS 4.0 - korkea)
- Kohde: N-central 2026.3 tai vanhemmat versiot (erityisesti versio 2026.3.1).
- Vaikutus: Todentamaton hyökkääjä voi saada etänä järjestelmään luvattoman pääsyn ja järjestelmänvalvojan käyttöoikeudet.
- Korjaustoimet: Asenna välittömästi uusin korjauspäivitys N-central-ohjelmistoon (Hotfix 2, versio 2026.3.1.10). Tämä päivitys korjaa molemmat yllä mainitut haavoittuvuudet.
Haavoittuvuuden kohde
Haavoittuvuus koskee kaikkia N-ablen N-central-palvelinversioita. N-able suosittelee kaikkia tuotteen käyttäjiä päivittämään N-central-palvelimeensa haavoittuvuuden korjaavan hotfix 2 -päivityksen heti (versioon 2026.3.1.10). Lisätietoja korjatusta versiosta:
Mistä on kysymys?
N-able julkaisi 1.8.2026 haavoittuvuustiedotteen haavoittuvuuteen CVE-2026-18556 ja CVE-2026-18577 liittyen. Tuotteen valmistaja on ilmoittanut haavoittuvuuden hyväksikäytöstä. N-able havaitsi hyökkääjän hyödyntäneen haavoittuvuutta N-central-palvelimissa. Tämän haavoittuvuuden avulla hyökkääjä hankki etänä järjestelmänvalvojan oikeudet, käytti Ota hallinta -ominaisuutta ja muodosti yhteyden hallitussa ympäristössä oleviin laitteisiin. Laitteisiin päästyään hyökkääjä rekisteröi uuden palvelun Cloudflare-tunneliin varmistaakseen pääsyn ympäristöön myös sen jälkeen, kun yhteys N-Central-palvelimelle oli estetty.
N-able on tunnistanut rajoitetulla määrällä asiakkaista haavoittuvuuden hyväksikäyttöä ja N-ablen tuki on ottanut asiakkaisiin yhteyttä. N-able suosittelee kaikkia N-centralin käyttäjiä päivittämään tuotteensa versioon 2026.3 ja lisäksi päivittämään kyseiseen versioon erikseen julkaistut korjauspäivitykset versioon 2026.3.1.10.
Mitä voin tehdä?
Päivitä N-central-palvelimen version 2026.3 korjausversio (Hotfix 2, versio 2026.3.1.10). Tarkista, onko palveluusi jo tehty hyökkäys. N-able ilmoittaa sivullaan hyökkääjän käyttämiä IP-osoitteita. IOC-tiedot löytyvät haavoittuvuusjulkaisusta: