En anden omgåelse, ikke en ny fejl

CVE-2026-18577 er en autentificeringsomgåelse i N-central, N-ables platform til overvågning og fjernstyring, den type fejl som den amerikanske myndighed CISA klassificerer som en omgåelse via en alternativ sti eller kanal. Den har en CVSS-score på 8.2, og det den giver en ikke-autentificeret angriber, er ikke bare et fodfæste, men fuld administrativ kontrol over selve N-central-konsollen.

Det, der gør det værre, er historikken. N-able havde allerede rettet en autentificeringsomgåelse i N-central, registreret som CVE-2026-18556. CVE-2026-18577 er ikke et separat hul opdaget senere - det er en vej uden om netop den rettelse, en rute ind i konsollen som den første patch lod stå åben. Leverandøren lukkede en dør og lod et vindue stå åbent.

Inde i en kompromitteret N-central-konsol

CISA og sikkerhedsfirmaet Rapid7 daterer aktiv udnyttelse til 1. august 2026, dage før N-able havde en rettelse klar. Når angriberne først var i en konsol, greb de til en funktion, N-central-kunder bruger hver dag: Take Control, det indbyggede fjernadgangsværktøj, som MSP'er er afhængige af for at nå de endepunkter, de administrerer. I stedet for at bygge deres egen adgangsvej brugte de indtrængende platformens egen fjernstyringsfunktion til direkte at nå kundernes maskiner.

For at opnå vedvarenhed indsatte de Cloudflare Tunnel, værktøjet cloudflared, for at holde en diskret udgående forbindelse åben længe efter det første indbrud - den slags kanal, der smelter sammen med almindelig krypteret trafik og ikke kræver nogen indgående firewallregel. Trusselsjagt-firmaet Huntress rapporterede at have observeret dette på tværs af flere organisationer, og N-able selv har erkendt, at et begrænset antal kunder blev kompromitteret via CVE-2026-18577, før hotfixen udkom.

Én konsol, mange virksomheders netværk

N-central er ikke endepunktssoftware, som en enkelt virksomhed installerer på sine egne maskiner. Det er konsollen, en managed service provider bruger til at administrere snesevis eller hundredvis af kundenetværk på én gang - patching, overvågning, fjernadgang, alt sammen fra ét login. Netop det gjorde denne omgåelse værd at automatisere for den, der fandt den: én autentificeringsfejl, tilgængelig for enhver, der kunne se konsollen fra internettet, ligger opstrøms for hver kunde, en MSP når gennem den.

Under EU's NIS2-direktiv kan en MSP, der rammes af en sådan hændelse, skylde en underretning til sin nationale myndighed - i Danmark er det CFCS, Center for Cybersikkerhed. Underretningspligten ligger hos MSP'en. Eksponeringen ligger hos hver kunde, hvis netværk den konsol kunne nå, uanset om de nogensinde har hørt navnet N-central.

Anvendt er ikke det samme som lukket

N-able undlod ikke at patche. Virksomheden rettede CVE-2026-18556, udsendte rettelsen og gik videre - og angribere kom alligevel ind gennem samme dør, blot ad en anden vej. Det er den ubekvemme lære bag detaljerne: en leverandør kan anvende en patch i god tro og alligevel lade den underliggende svaghed være intakt, fordi patchen lukkede den sti, den testede, ikke den sti, nogen anden fandt senere.

Det er ikke et argument mod at patche, eller en grund til at mistro N-able specifikt. Det er en påmindelse om, at 'vi har patchet det' og 'det er løst' er to forskellige påstande, og kun den ene kan efterprøves udefra. Den, der tager den første påstand som bevis for den anden - hos denne leverandør eller enhver anden - stoler på en sætning i stedet for at tjekke et versionsnummer.

Spørgsmålet, du bør stille din MSP i denne uge

N-ables rettelse er N-central 2026.3.1 Hotfix 1, udsendt 2. august 2026. Hostede, skybaserede N-central-instanser blev opdateret automatisk og kræver ingen handling. On-premises installationer patcher ikke sig selv - nogen hos MSP'en skal anvende hotfixen, og indtil det sker, bærer konsollen, der administrerer dit netværk, samme fejl, som CISA tilføjede til sit Known Exploited Vulnerabilities-katalog den 3. august, med krav om udbedring senest 6. august for amerikanske civile føderale myndigheder.

Hvis din IT er outsourcet, er den frist ikke din, men den er nyttig at låne som pejlemærke. Spørg din MSP direkte, om den N-central-konsol, der rører dit netværk, kører 2026.3.1 Hotfix 1 eller nyere, og bed om buildnummeret, ikke en generel forsikring. Et leverandørforhold, du ikke kan efterprøve, er ikke tilsyn - det er et håb, du har outsourcet sammen med IT'en.