En rettelse, der fik brug for en efterfolger
N-ables tidslinje læses som en sårbarhed, der nægtede at forblive lukket. CVE-2026-18556, et godkendelsesbrud i N-central, blev rettet forst. Angribere fandt derefter, med N-ables egne ord, 'en variant, der omgår det forrige rettelses specifikke kontroller,' registreret som CVE-2026-18577, udnyttet siden omkring den 1. august og tilfojet til CISAs katalog over kendte udnyttede sårbarheder den 3. august. N-able udsendte Hotfix 1, version 2026.3.1.7, den 2. august. Der burde historien være sluttet.
Det gjorde den ikke. Den 10. august udsendte N-able Hotfix 2, version 2026.3.1.10, udtrykkeligt påkrævet selv for kunder, der allerede havde installeret Hotfix 1. Leverandorens egen sikkerhedsopdatering fra den dato bekræfter, at angribere på det tidspunkt havde naæt et begrænset antal kundenetværk, overtaget administratorkonti, og brugt platformens Take Control-funktion til at røre ved administrerede endepunkter. En anden obligatorisk hotfix otte dage efter den forste er det klareste mulige signal om, at den forste rettelse ikke helt lukkede doren.
Ransomwaren, der besvarer det sporgsmål, rettelsestidslinjen rejste
Det åbne sporgsmål efter Hotfix 1 var, om omgælsen faktisk var blevet brugt til andet end rekognoscering. Microsofts tilskrivning den 10. august besvarer det: Storm-1175, en finansielt motiveret, Kina-forbundet gruppe, Microsoft har fulgt siden i det mindste dens tidligere Medusa-ransomwarekampagner, udrullede en hidtil udokumenteret variant, StormEncryptor, og fik sandsynligvis forste adgang via CVE-2026-18577. Det er gruppens forste observerede aktivitet siden april 2026, og dens forste dokumenterede skridt væk fra Medusa.
StormEncryptor er skrevet i C++, tilfojer '.encrypted' til laste filer, og efterlader en losesumsseddel med titlen '!!!README_FIRST!!!.txt' i hver scannet mappe. Microsoft beskriver, hvordan gruppen bevæger sig fra forste kompromittering til datæksfiltrering og udrulning af ransomware inden for dage, ved brug af AnyDesk og SimpleHelp til fjernadgang, Advanced IP Scanner til rekognoscering, og Mimikatz til at hente LSASS-legitimationsoplysninger. Det er et konkret, navngivet værktojssæt, som et managed service-udbyders reaktionsteam kan lede efter direkte, i stedet for en generel advarsel om at 'tjekke rettelsesniveauet.'
Hvorfor en kompromitteret konsol bliver alles problem
N-central findes specifikt, så en enkelt tekniker hos en managed service-udbyder kan administrere mange kundenetværk fra en enkelt konsol, ved at bruge Take Control-funktionen til at nå ethvert administreret endepunkt uden at besoge det. Det design er hele produktets værditilbud, og det er også præcis det, Storm-1175 misbrugte: en administratorovertagelse af en N-central-konsol giver en angriber den samme rækkevidde over hvert kundenetværk, den konsol lovligt administrerer. N-able har beskrevet antallet af bekræftede ofre som 'begrænset', men har ikke offentliggjort et tal, navngivet berørte udbydere eller angivet, hvilke nedstroms sektorer der blev berørt.
Den tavshed lægger byrden på enhver organisation, der har outsourcet IT til en managed service-udbyder, som bruger N-central, til at sporge direkte i stedet for at antage: er vores udbyders N-central-instans blevet bekræftet ren, ikke bare rettet to gange, og er den blevet tjekket for de specifikke indikatorer, Microsoft har offentliggjort, Cloudflare Tunnel-tjenester, AnyDesk- eller SimpleHelp-installationer, udbyderen ikke har godkendt, og enhver LSASS-adgang, der stemmer overens med brug af Mimikatz.
To offentlige fremstillinger af samme hul, otte dage fra hinanden
Den 3. august 2026 var den offentlige fremstilling af CVE-2026-18577 en historie om sårbarhedshåndtering: en omgælse af en rettelse, tilfojet til et compliance-katalog, med en foderal frist for udbedring. Den ramme indbyder til en afkrydsningsreaktion, ret det og gå videre. Ved den 10. august havde rammen ændret sig til en historie om aktiv indtrængen: en navngivet, hidtil udokumenteret ransomware-familie, tilskrevet en gruppe, Microsoft forbinder med Kina, der allerede bevægede sig gennem netværk inden for dage.
De syv dage mellem de to fremstillinger er den egentlige lærdom for enhver organisation, der behandler en KEV-optagelse som slutningen på en sårbarheds historie snarere end begyndelsen på en hændelsesreaktion. Et CVE-nummer fortæller, hvad der skal rettes. Det fortæller ikke, om nogen allerede kom ind, for man selv gjorde, og i dette tilfælde bekræfter N-ables egen tidslinje, at nogle kunder fandt ud af det på den anden måde.
Læs videre: En AI kørte hele dette ransomware-angreb selv | Et delt certifikat er det, der lukker Qilin ind



