Doppio bypass di autenticazione in N-central: attacchi attivi con tunnel Cloudflare
Doppio bypass di autenticazione in N-central sfruttato in attacchi attivi via tunnel Cloudflare. Aggiorna alla build 2026.3.1.7 per mitigare.
Immagine illustrativa generata con AI
Un fix parziale e una seconda CVE
Le vulnerabilità alla base di questa campagna riguardano un bypass di autenticazione (CWE-288) nel prodotto RMM N-able N-central. Il primo identificativo, CVE-2026-18556, colpisce le build fino alla 2026.1. N-able ha rilasciato la build 2026.2 credendo di correggere il problema, ma il fix si è rivelato insufficiente. Da qui è nata CVE-2026-18577, che interessa tutte le build precedenti alla 2026.3.1.7.
Entrambe le falle hanno punteggio CVSS 4.0 pari a 8.2 (High).
Solo la build 2026.3.1.7, distribuita il 2 agosto, chiude effettivamente il canale di accesso alternativo.
Come l’aggressore ha preso il controllo dei server e degli endpoint
Lo sfruttamento attivo ha permesso a un attaccante di ottenere accesso amministrativo remoto su istanze N-central on‑premises. Da lì, attraverso il componente Take Control, ha raggiunto gli endpoint gestiti da quelle istanze. L’identità usata per le sessioni Take Control appariva come [email protected], simulando un account di supporto ufficiale.
Nel caso analizzato da Huntress e reso noto oggi, l’attività post‑compromissione si è fermata all’enumerazione dei processi su un endpoint per ciascuna delle nove organizzazioni sotto gestione. Non sono stati osservati scaricamento di payload o movimenti laterali, ma il semplice accesso amministrativo ai server N-central avrebbe consentito operazioni ben più invasive.
Persistenza nascosta con Cloudflared e identità di supporto false
In altre compromissioni, l’aggressore ha installato un tunnel Cloudflare come servizio persistente sugli endpoint. Il servizio è stato battezzato “Cloudflared” e utilizza un eseguibile svchost.exe collocato nella cartella Documents. I tunnel outbound non richiedono porte in ingresso aperte, rendendo la comunicazione difficile da bloccare con firewall tradizionali.
Anche dopo la correzione del server N-central, la persistenza sui client rimane intatta: chi amministra le macchine deve cercare e rimuovere manualmente il servizio malevolo.
Huntress ha identificato tre domini legati ai tunnel: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to e who-ripped-one.direct.quickconnect[.]to. I sei IP segnalati da N-able risultano essere exit node VPN (Mullvad e NordVPN), non attribuibili direttamente ma utili come indicatori di compromissione.
Cosa fare subito: aggiornamento, caccia agli IOC e bonifica
La priorità assoluta è l’aggiornamento alla build 2026.3.1.7 o successiva. Le istanze hosted NCOD riceveranno la patch in automatico secondo pianificazione; i server self‑hosted vanno aggiornati manualmente dal cliente.
Per la persistenza su endpoint Windows, occorre:
- Cercare e rimuovere servizi denominati “Cloudflared”.
- Eliminare eseguibili
svchost.exesospetti nella cartellaDocuments. - Ispezionare i log
ui_access_control.logeC:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gzper correlare accessi anomali. - Verificare la presenza di sessioni Take Control attribuite all’indirizzo
[email protected].
IOC da tracciare
- IP:
173[.]249[.]252[.]200,87[.]249[.]138[.]34,37[.]19[.]210[.]32,37[.]153[.]90[.]88,92[.]118[.]112[.]181,68[.]235[.]46[.]214. - Domini: i tre già citati.
In caso di riscontro positivo, N-able invita a contattare il proprio supporto e ad attivare il team di sicurezza interno.
Dalla scoperta all’advisory finlandese
- 31 luglio 2026: N-able avvia le indagini dopo un volume anomalo di errori di licenza.
- 2 agosto: la build 2026.3.1.7 viene distribuita; il NCSC finlandese diffonde un advisory che conferma la vulnerabilità di tutte le versioni precedenti all’hotfix.
- 3 agosto (oggi): Huntress pubblica l’analisi dettagliata di un incidente presso un partner con istanza self‑hosted.
Non sono ancora stati resi noti il numero totale di vittime, l’eventuale esfiltrazione di dati o l’attribuzione dell’attacco. Lo sfruttamento in‑the‑wild è in corso, e l’invito a chiudere subito la falla è rivolto a tutti i gestori di N-central on‑premises.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-18577Alta8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2026-18556Alta7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
