Doppio bypass di autenticazione in N-central: attacchi attivi con tunnel Cloudflare

Doppio bypass di autenticazione in N-central sfruttato in attacchi attivi via tunnel Cloudflare. Aggiorna alla build 2026.3.1.7 per mitigare.

Doppio bypass di autenticazione in N-central: attacchi attivi con tunnel Cloudflare
Vulnerabilità

Immagine illustrativa generata con AI

Un fix parziale e una seconda CVE

Le vulnerabilità alla base di questa campagna riguardano un bypass di autenticazione (CWE-288) nel prodotto RMM N-able N-central. Il primo identificativo, CVE-2026-18556, colpisce le build fino alla 2026.1. N-able ha rilasciato la build 2026.2 credendo di correggere il problema, ma il fix si è rivelato insufficiente. Da qui è nata CVE-2026-18577, che interessa tutte le build precedenti alla 2026.3.1.7.
Entrambe le falle hanno punteggio CVSS 4.0 pari a 8.2 (High).
Solo la build 2026.3.1.7, distribuita il 2 agosto, chiude effettivamente il canale di accesso alternativo.

Come l’aggressore ha preso il controllo dei server e degli endpoint

Lo sfruttamento attivo ha permesso a un attaccante di ottenere accesso amministrativo remoto su istanze N-central on‑premises. Da lì, attraverso il componente Take Control, ha raggiunto gli endpoint gestiti da quelle istanze. L’identità usata per le sessioni Take Control appariva come [email protected], simulando un account di supporto ufficiale.
Nel caso analizzato da Huntress e reso noto oggi, l’attività post‑compromissione si è fermata all’enumerazione dei processi su un endpoint per ciascuna delle nove organizzazioni sotto gestione. Non sono stati osservati scaricamento di payload o movimenti laterali, ma il semplice accesso amministrativo ai server N-central avrebbe consentito operazioni ben più invasive.

Persistenza nascosta con Cloudflared e identità di supporto false

In altre compromissioni, l’aggressore ha installato un tunnel Cloudflare come servizio persistente sugli endpoint. Il servizio è stato battezzato “Cloudflared” e utilizza un eseguibile svchost.exe collocato nella cartella Documents. I tunnel outbound non richiedono porte in ingresso aperte, rendendo la comunicazione difficile da bloccare con firewall tradizionali.
Anche dopo la correzione del server N-central, la persistenza sui client rimane intatta: chi amministra le macchine deve cercare e rimuovere manualmente il servizio malevolo.
Huntress ha identificato tre domini legati ai tunnel: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to e who-ripped-one.direct.quickconnect[.]to. I sei IP segnalati da N-able risultano essere exit node VPN (Mullvad e NordVPN), non attribuibili direttamente ma utili come indicatori di compromissione.

Cosa fare subito: aggiornamento, caccia agli IOC e bonifica

La priorità assoluta è l’aggiornamento alla build 2026.3.1.7 o successiva. Le istanze hosted NCOD riceveranno la patch in automatico secondo pianificazione; i server self‑hosted vanno aggiornati manualmente dal cliente.
Per la persistenza su endpoint Windows, occorre:

  • Cercare e rimuovere servizi denominati “Cloudflared”.
  • Eliminare eseguibili svchost.exe sospetti nella cartella Documents.
  • Ispezionare i log ui_access_control.log e C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz per correlare accessi anomali.
  • Verificare la presenza di sessioni Take Control attribuite all’indirizzo [email protected].

IOC da tracciare

  • IP: 173[.]249[.]252[.]200, 87[.]249[.]138[.]34, 37[.]19[.]210[.]32, 37[.]153[.]90[.]88, 92[.]118[.]112[.]181, 68[.]235[.]46[.]214.
  • Domini: i tre già citati.

In caso di riscontro positivo, N-able invita a contattare il proprio supporto e ad attivare il team di sicurezza interno.

Dalla scoperta all’advisory finlandese

  • 31 luglio 2026: N-able avvia le indagini dopo un volume anomalo di errori di licenza.
  • 2 agosto: la build 2026.3.1.7 viene distribuita; il NCSC finlandese diffonde un advisory che conferma la vulnerabilità di tutte le versioni precedenti all’hotfix.
  • 3 agosto (oggi): Huntress pubblica l’analisi dettagliata di un incidente presso un partner con istanza self‑hosted.

Non sono ancora stati resi noti il numero totale di vittime, l’eventuale esfiltrazione di dati o l’attribuzione dell’attacco. Lo sfruttamento in‑the‑wild è in corso, e l’invito a chiudere subito la falla è rivolto a tutti i gestori di N-central on‑premises.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiN-centralbypass autenticazionevulnerabilità N-abletunnel Cloudflareattacchi informaticisicurezza RMM
Torna alla home