En patch som behövde en uppföljare
N-ables tidslinje läses som en sårbarhet som vägrade förbli stängd. CVE-2026-18556, en autentiseringsbrist i N-central, patchades först. Angripare hittade sedan, med N-ables egna ord, 'en variant som kringgår den tidigare patchens specifika kontroller', registrerad som CVE-2026-18577, utnyttjad från ungefär 1 augusti och tillagd i CISA:s katalog över kända utnyttjade sårbarheter den 3 augusti. N-able släppte Hotfix 1, version 2026.3.1.7, den 2 augusti. Det borde ha varit slutet på historien.
Det var det inte. Den 10 augusti släppte N-able Hotfix 2, version 2026.3.1.10, uttryckligen obligatorisk även för kunder som redan installerat Hotfix 1. Leverantörens egen säkerhetsuppdatering från det datumet bekräftar att angripare vid den tidpunkten nått ett begränsat antal kundnätverk, tagit över administratörskonton och använt plattformens Take Control-funktion för att röra vid hanterade endpoints. En andra obligatorisk hotfix åtta dagar efter den första är den tydligaste möjliga signalen att den första patchen inte helt stängde dörren.
Ransomwaren som besvarar frågan patch-tidslinjen väckte
Den öppna frågan efter Hotfix 1 var om kringgåendet faktiskt använts till mer än spaning. Microsofts attribuering den 10 augusti svarar på det: Storm-1175, en Kinaanknuten, ekonomiskt motiverad grupp som Microsoft följt sedan åtminstone dess tidigare Medusa-kampanjer, driftsatte en tidigare odokumenterad variant, StormEncryptor, och fick sannolikt sitt första intrång via CVE-2026-18577. Det är gruppens första observerade aktivitet sedan april 2026, och dess första dokumenterade avsteg från Medusa.
StormEncryptor är skriven i C++, lägger till '.encrypted' på låsta filer och lämnar en lösensumsedel med titeln '!!!README_FIRST!!!.txt' i varje genomsökt mapp. Microsoft beskriver hur gruppen rör sig från första intrånget till dataexfiltrering och driftsättning av ransomware inom loppet av dagar, med hjälp av AnyDesk och SimpleHelp för fjärråtkomst, Advanced IP Scanner för kartläggning och Mimikatz för att hämta inloggningsuppgifter ur LSASS. Det är ett konkret, namngivbart verktygsset som en MSP:s incidenthanteringsteam kan söka efter direkt, i stället för en generisk uppmaning att 'kontrollera patchnivån'.
Varför en komprometterad konsol blir allas problem
N-central finns specifikt för att en enda MSP-tekniker ska kunna hantera många kundnätverk från en enda konsol, med Take Control-funktionen för att nå vilken hanterad endpoint som helst utan att besöka den. Den designen är produktens hela värdeerbjudande, och det är också precis vad Storm-1175 missbrukade: att ta över administratörsrättigheterna för en N-central-konsol ger en angripare samma räckvidd över varje kundnätverk den konsolen legitimt hanterar. N-able har beskrivit antalet bekräftade offer som 'begränsat' men har inte publicerat en siffra, namngett drabbade MSP:er eller specificerat vilka nedströms sektorer som berörts.
Den tystnaden lägger bevisbördan på varje organisation som lagt ut sin it på en MSP som kör N-central att fråga direkt i stället för att anta: har vår MSP:s N-central-instans bekräftats ren, inte bara patchad två gånger, och har den kontrollerats mot de indikatorer Microsoft publicerat, Cloudflare Tunnel-tjänster, AnyDesk- eller SimpleHelp-installationer som MSP:n inte godkänt, och all LSASS-åtkomst som stämmer med Mimikatz-användning.
Två offentliga skildringar av samma hål, åtta dagar isär
Den 3 augusti 2026 var den offentliga skildringen av CVE-2026-18577 en historia om sårbarhetshantering: en patchkringgåelse, tillagd i en efterlevnadskatalog, med en federal deadline för åtgärd. Den skildringen bjuder in till ett checklistesvar, patcha och gå vidare. Vid den 10 augusti hade skildringen förändrats till en historia om pågående intrång: en namngiven, tidigare odokumenterad ransomware-familj, knuten till en grupp Microsoft kopplar till Kina, som redan rörde sig genom nätverk på bara några dagar.
De sju dagarna mellan dessa två skildringar är den verkliga lärdomen för varje organisation som behandlar en KEV-listning som slutet på en sårbarhets historia i stället för början på ett incidenthanteringsärende. Ett CVE-nummer talar om vad du ska patcha. Det talar inte om huruvida någon redan tagit sig in innan du hann, och i det här fallet bekräftar N-ables egen tidslinje att vissa kunder fick veta det på det andra sättet.
Läs vidare: Rhysida har nu en karta över Berlins vattensvagheter | NetScalers tredje zero-day på 90 dagar



