Ett andra kringgående, inte en ny brist

CVE-2026-18577 är ett autentiseringskringgående i N-central, N-ables plattform för övervakning och fjärrhantering, den typ av brist som den amerikanska myndigheten CISA klassar som ett kringgående via en alternativ väg eller kanal. Den har en CVSS-poäng på 8.2, och det den ger en oautentiserad angripare är inte bara ett fotfäste utan full administrativ kontroll över själva N-central-konsolen.

Det som gör det värre är förhistorien. N-able hade redan patchat ett autentiseringskringgående i N-central, registrerat som CVE-2026-18556. CVE-2026-18577 är inte ett separat hål som upptäcktes senare - det är ett sätt att gå runt just den patchen, en väg in i konsolen som den första patchen lämnade öppen. Leverantören stängde en dörr och lämnade ett fönster öppet.

Inuti en komprometterad N-central-konsol

CISA och säkerhetsföretaget Rapid7 daterar det aktiva utnyttjandet till den 1 augusti 2026, dagar innan N-able hade en patch klar. Väl inne i en konsol grep angriparna tag i en funktion som N-central-kunder använder dagligen: Take Control, det inbyggda fjärråtkomstverktyget som MSP:er förlitar sig på för att nå de slutpunkter de hanterar. Istället för att bygga en egen åtkomstväg använde inkräktarna plattformens egen fjärrstyrningsfunktion för att nå kundmaskiner direkt.

För att uppnå varaktighet installerade de Cloudflare Tunnel, verktyget cloudflared, för att hålla en diskret utgående anslutning öppen långt efter det initiala intrånget - den typ av kanal som smälter in i vanlig krypterad trafik och inte behöver någon inkommande brandväggsregel. Hotjaktsföretaget Huntress rapporterade att man observerat detta hos flera organisationer, och N-able självt har bekräftat att ett begränsat antal kunder komprometterades via CVE-2026-18577 innan hotfixen släpptes.

En konsol, många företags nätverk

N-central är inte slutpunktsmjukvara som ett enskilt företag installerar på sina egna maskiner. Det är konsolen som en managed service provider använder för att administrera dussintals eller hundratals kundnätverk samtidigt - patchning, övervakning, fjärråtkomst, allt från en enda inloggning. Just det gjorde detta kringgående värt att automatisera för den som hittade det: en enda autentiseringsbrist, nåbar för vem som helst som kunde se konsolen från internet, ligger uppströms om varje kund en MSP når genom den.

Enligt EU:s NIS2-direktiv kan en MSP som drabbas av en sådan incident vara skyldig att anmäla till sin nationella myndighet - i Sverige är det MSB, Myndigheten för samhällsskydd och beredskap, som driver CERT-SE. Anmälningsplikten ligger hos MSP:n. Exponeringen ligger hos varje kund vars nätverk den konsolen skulle kunna nå, oavsett om de någonsin hört namnet N-central.

Tillämpad är inte samma sak som stängd

N-able underlät inte att patcha. Företaget rättade CVE-2026-18556, släppte fixen och gick vidare - och angripare tog sig ändå in genom samma dörr, bara via en annan väg. Det är den obekväma läxan bakom detaljerna: en leverantör kan tillämpa en patch i god tro och ändå lämna den underliggande svagheten intakt, eftersom patchen stängde den väg den testade, inte den väg någon annan hittade senare.

Det här är inte ett argument mot att patcha, eller ett skäl att misstro just N-able. Det är en påminnelse om att 'vi har patchat det' och 'det är åtgärdat' är två olika påståenden, och bara ett av dem går att verifiera utifrån. Den som tar det första påståendet som bevis för det andra - hos den här leverantören eller vilken som helst - litar på en mening istället för att kontrollera ett versionsnummer.

Frågan du bör ställa till din MSP den här veckan

N-ables fix är N-central 2026.3.1 Hotfix 1, släppt den 2 augusti 2026. Hostade, molnhanterade N-central-instanser uppdaterades automatiskt och kräver ingen åtgärd. Lokala installationer patchar inte sig själva - någon hos MSP:n måste tillämpa hotfixen, och tills det sker bär konsolen som administrerar ditt nätverk samma brist som CISA lade till i sin katalog över kända utnyttjade sårbarheter den 3 augusti, med krav på åtgärd senast den 6 augusti för amerikanska federala civila myndigheter.

Om din IT är outsourcad är den fristen inte din, men den är ändå användbar att låna som riktmärke. Fråga din MSP direkt om N-central-konsolen som rör ditt nätverk kör 2026.3.1 Hotfix 1 eller senare, och begär byggnumret, inte en allmän försäkran. En leverantörsrelation du inte kan verifiera är inte tillsyn - det är ett hopp du har outsourcat tillsammans med IT:n.