En patch, der fik brug for en efterfølger
N-ables tidslinje læser som en sårbarhed, der ikke ville forblive lukket. CVE-2026-18556, en autentificeringsfejl i N-central, blev patchet først. Angribere fandt derefter, i N-ables egne ord, 'en variant, der omgår den tidligere patchs specifikke kontroller', registreret som CVE-2026-18577, udnyttet fra omkring 1. august og tilføjet CISA's liste over kendte udnyttede sårbarheder den 3. august. N-able udsendte Hotfix 1, version 2026.3.1.7, den 2. august. Det burde have været slutningen på historien.
Det var det ikke. Den 10. august udsendte N-able Hotfix 2, version 2026.3.1.10, udtrykkeligt påkrævet selv for kunder, der allerede havde installeret Hotfix 1. Leverandørens egen sikkerhedsopdatering fra den dato bekræfter, at angribere på det tidspunkt havde nået et begrænset antal kundenetværk, overtaget administratorkonti og brugt platformens Take Control-funktion til at røre ved administrerede endpoints. En anden obligatorisk hotfix otte dage efter den første er det tydeligste tegn på, at den første patch ikke helt lukkede døren.
Ransomwaren, der besvarer det spørgsmål, patch-tidslinjen rejste
Det åbne spørgsmål efter Hotfix 1 var, om omgåelsen faktisk var blevet brugt til andet end rekognoscering. Microsofts tilskrivning den 10. august besvarer det: Storm-1175, en Kina-forbundet, økonomisk motiveret gruppe, som Microsoft har fulgt siden mindst dens tidligere Medusa-ransomware-kampagner, indsatte en hidtil udokumenteret variant, StormEncryptor, og fik sandsynligvis første adgang gennem CVE-2026-18577. Det er gruppens første observerede aktivitet siden april 2026 og dens første dokumenterede skifte væk fra Medusa.
StormEncryptor er skrevet i C++, tilføjer '.encrypted' til låste filer og efterlader en løsesumseddel med titlen '!!!README_FIRST!!!.txt' i hver gennemsøgt mappe. Microsoft beskriver, hvordan gruppen bevæger sig fra første kompromittering til dataeksfiltrering og udrulning af ransomware inden for få dage, med brug af AnyDesk og SimpleHelp til fjernadgang, Advanced IP Scanner til kortlægning og Mimikatz til at hente adgangskoder fra LSASS. Det er et konkret, navngivet værktøjssæt, som et MSP's hændelsesresponsteam direkte kan lede efter, i stedet for en generel advarsel om at 'tjekke patch-niveauet'.
Hvorfor én kompromitteret konsol er alles problem
N-central findes netop for, at en enkelt MSP-tekniker kan administrere mange kundenetværk fra én konsol og bruge Take Control-funktionen til at nå ethvert administreret endpoint uden at besøge det fysisk. Det design er selve produktets værdi, og det er også præcis det, Storm-1175 misbrugte: en administratorovertagelse af én N-central-konsol giver en angriber samme rækkevidde på tværs af hvert kundenetværk, den konsol lovligt administrerer. N-able har beskrevet antallet af bekræftede ofre som 'begrænset', men har ikke offentliggjort et tal, navngivet berørte MSP'er eller angivet hvilke sektorer der blev ramt.
Den tavshed lægger bevisbyrden på enhver organisation, der har outsourcet sin it til en MSP, der bruger N-central, til selv at spørge direkte i stedet for at antage: er MSP'ens N-central-installation bekræftet ren, ikke blot patchet to gange, og er den blevet tjekket for de indikatorer, Microsoft har offentliggjort, Cloudflare Tunnel-tjenester, AnyDesk- eller SimpleHelp-installationer, MSP'en ikke selv har godkendt, og enhver LSASS-adgang, der stemmer overens med brug af Mimikatz.
To offentlige fremstillinger af samme hul, otte dage fra hinanden
Den 3. august 2026 var den offentlige fremstilling af CVE-2026-18577 en historie om sårbarhedsstyring: en patch-omgåelse, tilføjet til et compliance-katalog, med en føderal frist for udbedring. Den fremstilling inviterer til en afkrydsningsreaktion, patch den og gå videre. Den 10. august var fremstillingen ændret til en historie om aktiv indtrængning: en navngivet, hidtil udokumenteret ransomware-familie, tilskrevet en gruppe, Microsoft forbinder med Kina, som allerede bevægede sig gennem netværk på få dage.
De syv dage mellem disse to fremstillinger er den egentlige lære for enhver organisation, der behandler en KEV-notering som slutningen på en sårbarheds historie i stedet for begyndelsen på en hændelsesresponssag. Et CVE-nummer fortæller dig, hvad du skal patche. Det fortæller dig ikke, om nogen allerede kom ind, før du selv nåede det, og i dette tilfælde bekræfter N-ables egen tidslinje, at nogle kunder fandt ud af det på den anden måde.
Læs videre: Rhysida har nu et kort over Berlins vandsvagheder | NetScalers tredje zero-day på 90 dage



