Drugie obejście, nie nowa luka
CVE-2026-18577 to obejście uwierzytelniania w N-central, platformie N-able do monitorowania i zdalnego zarządzania, rodzaj luki, który amerykańska agencja CISA klasyfikuje jako obejście przez alternatywną ścieżkę lub kanał. Ma wynik CVSS 8.2, a to, co daje nieuwierzytelnionemu napastnikowi, to nie punkt zaczepienia, lecz pełna administracyjna kontrola nad samą konsolą N-central.
To, co pogarsza sprawę, to historia. N-able już wcześniej załatała obejście uwierzytelniania w N-central, oznaczone jako CVE-2026-18556. CVE-2026-18577 nie jest osobną luką odkrytą później - to sposób na obejście dokładnie tej łatki, droga do konsoli, którą pierwsza poprawka zostawiła otwartą. Dostawca zamknął drzwi, a zostawił okno.
Wewnątrz skompromitowanej konsoli N-central
CISA i firma bezpieczeństwa Rapid7 wskazują na aktywne wykorzystywanie od 1 sierpnia 2026 roku, na kilka dni przed tym, jak N-able miała gotową łatkę. Po dostaniu się do konsoli napastnicy sięgnęli po funkcję, z której klienci N-central korzystają codziennie: Take Control, wbudowane narzędzie zdalnego dostępu, na którym MSP polegają, aby dotrzeć do zarządzanych punktów końcowych. Zamiast budować własną drogę dostępu, intruzi użyli wbudowanej funkcji zdalnego sterowania platformy, aby dotrzeć bezpośrednio do maszyn klientów.
Dla zachowania trwałości wdrożyli Cloudflare Tunnel, narzędzie cloudflared, aby utrzymać dyskretne połączenie wychodzące długo po pierwszym włamaniu - rodzaj kanału, który wtapia się w zwykły zaszyfrowany ruch i nie wymaga żadnej reguły zapory dla ruchu przychodzącego. Firma Huntress, zajmująca się tropieniem zagrożeń, poinformowała o zaobserwowaniu tego w wielu organizacjach, a sama N-able przyznała, że ograniczona liczba klientów została skompromitowana przez CVE-2026-18577, zanim ukazał się hotfix.
Jedna konsola, wiele sieci firmowych
N-central to nie oprogramowanie punktu końcowego, które pojedyncza firma instaluje na własnych maszynach. To konsola, za pomocą której dostawca usług zarządzanych administruje dziesiątkami lub setkami sieci klientów jednocześnie - łatanie, monitorowanie, dostęp zdalny, wszystko z jednego logowania. Właśnie to sprawiło, że automatyzacja tego obejścia była opłacalna dla tego, kto je znalazł: pojedyncza luka uwierzytelniania, dostępna dla każdego, kto mógł zobaczyć konsolę z internetu, leży powyżej każdego klienta, do którego MSP dociera przez tę konsolę.
Na mocy unijnej dyrektywy NIS2 MSP dotknięte takim incydentem może być zobowiązane do zgłoszenia go swojemu krajowemu organowi - w Polsce jest to CERT Polska, prowadzony przez NASK. Obowiązek zgłoszenia spoczywa na MSP. Narażenie spoczywa na każdym kliencie, do którego sieci ta konsola mogłaby dotrzeć, niezależnie od tego, czy kiedykolwiek słyszał nazwę N-central.
Zastosowana to nie to samo co zamknięta
N-able nie zaniedbała łatania. Firma naprawiła CVE-2026-18556, wydała poprawkę i poszła dalej - a napastnicy i tak wrócili przez te same drzwi, tylko inną drogą. To niewygodna lekcja kryjąca się za szczegółami: dostawca może zastosować łatkę w dobrej wierze i mimo to zostawić leżącą u podstaw słabość nietkniętą, ponieważ łatka zamknęła ścieżkę, którą przetestował, a nie tę, którą ktoś inny znalazł później.
To nie jest argument przeciwko łataniu ani powód, by nie ufać akurat N-able. To przypomnienie, że 'załataliśmy to' i 'jest naprawione' to dwa różne stwierdzenia, a tylko jedno z nich można zweryfikować z zewnątrz. Kto bierze pierwsze stwierdzenie za dowód drugiego - u tego dostawcy czy jakiegokolwiek innego - ufa zdaniu zamiast sprawdzić numer wersji.
Pytanie, które warto zadać swojemu MSP w tym tygodniu
Poprawka N-able to N-central 2026.3.1 Hotfix 1, wydana 2 sierpnia 2026 roku. Instancje hostowane, zarządzane w chmurze, zostały zaktualizowane automatycznie i nie wymagają żadnego działania. Instalacje on-premises nie łatają się same - ktoś po stronie MSP musi zastosować hotfix, a dopóki tego nie zrobi, konsola administrująca Twoją siecią nosi tę samą lukę, którą CISA dodała do swojego katalogu Known Exploited Vulnerabilities 3 sierpnia, z obowiązkiem naprawy do 6 sierpnia dla amerykańskich cywilnych agencji federalnych.
Jeśli Twoje IT jest outsourcowane, ten termin nie jest Twój, ale warto pożyczyć go jako punkt odniesienia. Zapytaj bezpośrednio swoje MSP, czy konsola N-central obsługująca Twoją sieć działa na wersji 2026.3.1 Hotfix 1 lub nowszej, i poproś o numer builda, a nie ogólne zapewnienie. Relacja z dostawcą, której nie możesz zweryfikować, to nie nadzór - to nadzieja, którą oddałeś w outsourcing razem z IT.
Czytaj dalej: 45 601 luk, a naprawdę używanych jest 171 | Współdzielony certyfikat wpuszcza Qilina do środka



