N‑able N‑central sotto attacco: sfruttata CVE‑2026‑18577, bypassa la patch precedente

Attacchi su N-able N-central sfruttano la CVE-2026-18577, bypassando patch precedenti per ottenere accesso admin e creare tunnel CloudFlare. Aggiornare ora.

N‑able N‑central sotto attacco: sfruttata CVE‑2026‑18577, bypassa la patch precedente
Vulnerabilità

Immagine illustrativa generata con AI

L’allarme è scattato tra fine luglio e il 2 agosto

Le prime avvisaglie risalgono agli ultimi giorni di luglio, quando alcuni gestori di servizi IT hanno notato anomalie nelle licenze dei propri server N‑central. Il 31 luglio quelle irregolarità si sono fatte più evidenti, e il 2 agosto N‑able ha confermato un’attività malevola in corso: un nuovo bypass dell’autenticazione, tracciato come CVE‑2026‑18577, veniva sfruttato attivamente contro le installazioni on‑premises e cloud‑hosted del prodotto RMM. Huntress, società specializzata in threat hunting, ha poi diffuso gli Indicatori di Compromissione (IoC) relativi agli attacchi osservati.

Una falla che rende inutile la correzione di CVE‑2026‑18556

La vulnerabilità interessa N‑central in tutte le versioni precedenti alla 2026.3.1.7. Il problema è doppio: non si tratta di una semplice escalation di privilegi, ma di un meccanismo in grado di aggirare completamente l’autenticazione, consentendo a un attaccante di ottenere accesso amministrativo senza disporre di credenziali valide. La gravità è amplificata dal fatto che CVE‑2026‑18577 elude la protezione introdotta per CVE‑2026‑18556, falla già corretta in precedenza. Di conseguenza, anche i sistemi che avevano applicato prontamente quella patch sono risultati vulnerabili al nuovo attacco.

L’attaccante diventa amministratore e sfrutta Take Control

Una volta ottenuti privilegi di tipo NOC o engineering sulla console N‑central, gli aggressori hanno abusato della funzionalità Take Control per connettersi direttamente agli endpoint gestiti: server, workstation e, in alcuni casi, domain controller. Sfruttando l’agente N‑able già presente sulle macchine, hanno distribuito un servizio malevolo che stabilisce un tunnel CloudFlare, assicurandosi un canale di comunicazione persistente verso l’infrastruttura compromessa. Questa architettura consente di mantenere il controllo anche dopo che l’accesso al server N‑central viene revocato o la sessione amministrativa viene interrotta.

L’abuso di strumenti dual‑use e la modifica di ruoli, account e policy di sicurezza preparano il terreno per movimenti laterali, esfiltrazione dati o future azioni malevole. Al 3 agosto, diverse organizzazioni non avevano ancora applicato l’aggiornamento, sebbene il numero complessivo di vittime resti contenuto.

Aggiornare subito, cercare tunnel CloudFlare sospetti

N‑able ha rilasciato la versione 2026.3.1.7 di N‑central, che risana la falla. È indispensabile applicarla immediatamente su tutti i server, on‑premises e cloud, verificando che l’upgrade vada a buon fine. Parallelamente, i team di sicurezza devono:

  • analizzare i log di autenticazione e le modifiche a ruoli e policy,
  • cercare la presenza di servizi non autorizzati, in particolare quelli legati a tunnel CloudFlare non documentati,
  • confrontare gli asset con gli IoC pubblicati da Huntress e N‑able,
  • limitare l’esposizione web della console N‑central, rendendola raggiungibile solo da reti fidate.

La combinazione di un rapido patching e di un’ispezione puntuale degli endpoint gestiti è l’unico modo per contenere una minaccia che continua a evolversi.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiN-able N-centralCVE-2026-18577vulnerabilità RMMbypass autenticazionetunnel CloudFlaresicurezza informatica
Torna alla home