En patch som behovde en uppfoljare

N-ables tidslinje læser som en sårbarhet som vagrade förbli täppt. CVE-2026-18556, en autentiseringsbrist i N-central, patchades först. Angripare hittade sedan, med N-ables egna ord, 'en variant som kringgår den tidigare patchens specifika kontroller,' registrerad som CVE-2026-18577, utnyttjad sedan omkring den 1 augusti och tillagd i CISAs katalog över kända utnyttjade sårbarheter den 3 augusti. N-able skickade ut Hotfix 1, version 2026.3.1.7, den 2 augusti. Dar borde historien ha slutat.

Det gjorde den inte. Den 10 augusti skickade N-able ut Hotfix 2, version 2026.3.1.10, uttryckligen nödvändig även for kunder som redan installerat Hotfix 1. Leverantorens egen säkerhetsuppdatering från det datumet bekräftar att angripare vid den tidpunkten hade nått ett begränsat antal kundnätverk, tagit över administratörkonton, och använt plattformens Take Control-funktion for att röra vid hanterade slutpunkter. En andra obligatorisk hotfix åtta dagar efter den första ar den tydligaste möjliga signalen om att den första patchen inte helt stängde dörren.

Losenprogrammet som besvarar frågan patchtidslinjen vackte

Den öppna frågan efter Hotfix 1 var om kringgändet faktiskt hade använts till något mer an spaning. Microsofts tillskrivning den 10 augusti besvarar den: Storm-1175, en finansiellt motiverad, Kina-kopplad grupp som Microsoft följt sedan åtminstone dess tidigare Medusa-lösenprogramskampanjer, satte in en tidigare odokumenterad variant, StormEncryptor, och fick sannolikt första åtkomst via CVE-2026-18577. Det ar gruppens första observerade aktivitet sedan april 2026, och dess första dokumenterade steg bort från Medusa.

StormEncryptor ar skrivet i C++, lägger till '.encrypted' pa låsta filer, och lämnar en lösensedel med titeln '!!!README_FIRST!!!.txt' i varje skannad mapp. Microsoft beskriver hur gruppen rör sig från första kompromettering till datäxfiltrering och utrullning av lösenprogrammet inom loppet av dagar, med användning av AnyDesk och SimpleHelp for fjarratkomst, Advanced IP Scanner for spaning, och Mimikatz for att hamta LSASS-inloggningsuppgifter. Det ar en konkret, namnbar verktygslada som ett managed service-leverantörs insatsteam kan soka efter direkt, i stället for en generell varning om att 'kontrollera patchnivån.'

Varfor en komprometterad konsol blir allas problem

N-central finns just for att en enda tekniker hos en managed service-leverantör ska kunna administrera manga kundnätverk från en enda konsol, med hjälp av Take Control-funktionen for att na varje hanterad slutpunkt utan att besöka den. Den designen ar hela produktens värdeerbjudande, och det ar ocksa precis det Storm-1175 missbrukade: att ta över administratörkontrollen över en N-central-konsol ger en angripare samma räckvidd över varje kundnätverk den konsolen legitimt administrerar. N-able har beskrivit antalet bekräftade offer som 'begränsat' men har inte publicerat en siffra, namngivit drabbade leverantörer eller specificerat vilka nedstroms sektorer som berördes.

Den tystnaden lägger bördan pa varje organisation som lägger ut sin IT pa en managed service-leverantör som använder N-central att fraga direkt i stället for att anta: har det bekräftats att var leverantörs N-central-instans ar ren, inte bara patchad två gånger, och har den kontrollerats mot de specifika indikatorer Microsoft publicerat, Cloudflare Tunnel-tjanster, AnyDesk- eller SimpleHelp-installationer leverantören inte godkänt, och all LSASS-åtkomst som stämmer med användning av Mimikatz.

Tva offentliga skildringar av samma hål, åtta dagar isar

Den 3 augusti 2026 var den offentliga skildringen av CVE-2026-18577 en historia om sårbarhetshantering: ett patchkringgände, tillagt i en efterlevnadskatalog, med en federal åtgärdsfrist. Den inramningen bjuder in till ett bockrutesvar, patcha och ga vidare. Vid den 10 augusti hade inramningen ändrats till en historia om aktivt intrang: en namngiven, tidigare odokumenterad lösenprogramsfamilj, tillskriven en grupp Microsoft kopplar till Kina, som redan rörde sig genom nätverk inom loppet av dagar.

De sju dagarna mellan dessa två inramningar ar den verkliga lärdomen for varje organisation som behandlar en KEV-listning som slutet pa en sårbarhets historia snarare an början pa ett incidentsvar. Ett CVE-nummer säger vad som ska patchas. Det säger inte om någon redan tog sig in innan du gjorde det, och i det har fallet bekräftar N-ables egen tidslinje att vissa kunder fick reda pa det pa det andra sättet.