Een tweede omzeiling, geen nieuwe fout

CVE-2026-18577 is een authenticatie-omzeiling in N-central, het platform van N-able voor monitoring en beheer op afstand, het type fout dat de Amerikaanse instantie CISA classificeert als een omzeiling via een alternatief pad of kanaal. De CVSS-score is 8.2, en wat het een niet-geauthenticeerde aanvaller oplevert is geen voetstuk, maar volledige beheerderscontrole over de N-central-console zelf.

Wat het erger maakt, is de voorgeschiedenis. N-able had al eerder een authenticatie-omzeiling in N-central gepatcht, geregistreerd als CVE-2026-18556. CVE-2026-18577 is geen apart, later ontdekt gat - het is een manier om precies die patch te omzeilen, een route naar de console die de eerste patch open liet staan. De leverancier sloot een deur en liet een raam openstaan.

Binnen in een gecompromitteerde N-central-console

CISA en beveiligingsbedrijf Rapid7 dateren actieve exploitatie vanaf 1 augustus 2026, dagen voordat N-able een patch klaar had. Eenmaal in een console grepen de aanvallers naar een functie die N-central-klanten dagelijks gebruiken: Take Control, het ingebouwde tool voor toegang op afstand waarop MSP's vertrouwen om de endpoints te bereiken die zij beheren. In plaats van een eigen toegangsroute te bouwen, gebruikten de indringers de eigen afstandsbedieningsfunctie van het platform om rechtstreeks bij klantmachines te komen.

Voor persistentie zetten ze Cloudflare Tunnel in, de tool cloudflared, om lang na de eerste inbraak een stille uitgaande verbinding open te houden - het soort kanaal dat opgaat in gewoon versleuteld verkeer en geen inkomende firewallregel nodig heeft. Het threat-huntingbedrijf Huntress meldde dit bij meerdere organisaties te hebben waargenomen, en N-able zelf erkende dat een beperkt aantal klanten via CVE-2026-18577 is gecompromitteerd voordat de hotfix verscheen.

Eén console, veel bedrijfsnetwerken

N-central is geen endpointsoftware die een enkel bedrijf op zijn eigen machines installeert. Het is de console waarmee een managed service provider tientallen of honderden klantnetwerken tegelijk beheert - patchen, monitoren, toegang op afstand, allemaal via een enkele login. Precies dat maakte deze omzeiling de moeite waard om te automatiseren voor wie hem ook vond: één authenticatiefout, bereikbaar voor iedereen die de console via internet kon zien, staat stroomopwaarts van elke klant die een MSP via die console bereikt.

Onder de Europese NIS2-richtlijn kan een MSP die zo'n incident meemaakt een meldplicht hebben bij zijn nationale autoriteit - in Nederland is dat het NCSC-NL, het Nationaal Cyber Security Centrum. De meldplicht ligt bij de MSP. De blootstelling ligt bij elke klant wiens netwerk die console zou kunnen bereiken, of ze ooit van N-central hebben gehoord of niet.

Toegepast is niet hetzelfde als gedicht

N-able heeft niet nagelaten te patchen. Het bedrijf patchte CVE-2026-18556, bracht de fix uit en ging verder - en aanvallers kwamen alsnog door dezelfde deur naar binnen, alleen via een andere route. Dat is de ongemakkelijke les achter de details: een leverancier kan te goeder trouw een patch toepassen en toch de onderliggende zwakte intact laten, omdat de patch het pad sloot dat hij testte, niet het pad dat iemand anders later vond.

Dit is geen argument tegen patchen, of een reden om specifiek N-able te wantrouwen. Het is een herinnering dat 'we hebben het gepatcht' en 'het is opgelost' twee verschillende beweringen zijn, en maar één daarvan is van buitenaf te verifiëren. Wie de eerste bewering als bewijs van de tweede neemt - bij deze leverancier of welke dan ook - vertrouwt op een zin in plaats van een versienummer te controleren.

De vraag die u deze week aan uw MSP moet stellen

N-ables fix is N-central 2026.3.1 Hotfix 1, uitgebracht op 2 augustus 2026. Gehoste, cloudbeheerde N-central-instanties werden automatisch bijgewerkt en vereisen geen actie. On-premises installaties patchen zichzelf niet - iemand bij de MSP moet de hotfix toepassen, en tot dat gebeurt, draagt de console die uw netwerk beheert dezelfde fout die CISA op 3 augustus aan zijn Known Exploited Vulnerabilities-catalogus toevoegde, met een verhelpplicht voor 6 augustus voor Amerikaanse federale burgerinstanties.

Als uw IT is uitbesteed, is die deadline niet de uwe, maar ze is wel bruikbaar als richtlijn. Vraag uw MSP rechtstreeks of de N-central-console die uw netwerk raakt op 2026.3.1 Hotfix 1 of later draait, en vraag om het buildnummer, geen algemene geruststelling. Een leveranciersrelatie die u niet kunt verifiëren is geen toezicht - het is een hoop die u samen met de IT hebt uitbesteed.