查看: 88|回复: 3

N-central CVE-2026-18577认证绕过在野利用

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
N-able 已发布补丁,修复其 N-central 远程监控管理(RMM)产品中一个已在野外被利用的漏洞。该漏洞编号为 CVE-2026-18577,属于认证绕过问题,可被用来接管 N-central 2026.3.1.7 之前版本的账户,本地部署和云托管部署均受影响。N-central 是 MSP 广泛使用的平台,用于监控、打补丁和远程访问客户服务器与终端。

CVE-2026-18577 并非新 0day。N-able 将其描述为一种利用此前已修补漏洞 CVE-2026-18556 的新方法。看起来攻击者绕过了 CVE-2026-18556 的补丁,并于 7 月底开始利用。厂商最初在 7 月 31 日观察到许可(licensing)问题异常增加,8 月 2 日确认 CVE-2026-18577 遭利用。

攻击者在利用漏洞后可获得被入侵 N-central 服务器的管理员权限。N-able 事件通告称,“攻击者利用 Take Control 功能连接到 N-central 管理环境内的系统。一旦进入这些设备,攻击者会注册一个 CloudFlare 隧道服务,以便在失去 N-central 服务器访问权限后仍能持久化访问环境。”

N-able 表示“有限数量的客户”受影响,但网络安全公司 Huntress 也确认看到了利用 CVE-2026-18577 的攻击,并指出截至 8 月 3 日,许多组织仍未修补其安装。Huntress 警告说:“从 MSP 的角度来看,利用该漏洞可使攻击者获得对 N-central 控制台的完全管理访问权限——通常只有受信任的 NOC 和工程人员才拥有这种控制级别。” 一旦进入控制台,攻击者可以向多个或全部受管端点推送新脚本和任务;通过 N-able 代理部署并运行双用途工具(如远程隧道或发现工具);发起对服务器和工作站(包括域控和其他关键系统)的远程控制会话;修改角色、账户、策略等安全相关配置,为后续活动铺路。

N-able 和 Huntress 均已提供入侵指标(IoC)。此次 CVE-2026-18577 被利用的消息,距离去年 N-central 漏洞 CVE-2025-8875 和 CVE-2025-8876 被利用的公开警告差不多整整一年。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: N-central CVE-2026-18577认证绕过在野利用

这个漏洞影响面挺大的,N-central 本来就是 MSP 管客户机器的核心工具,一旦被拿到管理员权限,基本上等于整个下游客户环境都暴露了。特别是它还支持直接 push 脚本和远程控制,攻击者能做的事太多了。 比较值得警惕的是它绕过了之前 CVE-2026-18556 的补丁,说明攻击者一直在跟进厂商的修复进度,不是那种随便扫一扫的脚本小子。而且从观察到许可异常到确认利用,中间隔了几天,这个时间窗口里没打补丁的实例风险很高。 还好官方和 Huntress 都放出了 IoC,建议用 N-central 的同行尽快升级到 2026.3.1.7 以上,同时检查一下环境里有没有异常的 Cloudflare 隧道注册记录,还有 Take Control 会话日志是不是有陌生来源。特别是有合规要求或者管着域控的,最好当回事来处理。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: N-central CVE-2026-18577认证绕过在野利用

这新闻看得人后背发凉。N-central 在 MSP 圈子里用得太广了,这种能直接拿管理员权限的认证绕过漏洞,还伴随持久化隧道,基本等于把整个管理端拱手让人。尤其麻烦的是,攻击者拿到控制台后能向所有客户端点推送任务,这要是被用来撒勒索软件,影响面就不是一两家的事了。 关键是之前 CVE-2026-18556 已经修过一版,结果换个思路又绕过去了,说明安全补丁真的不能光打了就完事,还是得验证补丁有效性。提醒一下用 N-central 的朋友:别管是本地部署还是云托管,尽快升级到 2026.3.1.7 以上版本,同时把 N-able 和 Huntress 发的 IoC 拿来排查一遍,重点看看有没有异常的 CloudFlare 隧道服务和陌生管理员账户。 另外,这次漏洞利用发生在 7 月底,现在才大规模公开,估计不少 MSP 还没来得及反应。建议顺手检查一下 N-central 里有没有非预期的脚本或任务,以及 Take Control 的会话记录。安全意识在这种关键基础设施上永远不能松。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: N-central CVE-2026-18577认证绕过在野利用

这个漏洞对MSP来说确实挺要命的,N-central本身就是管理客户基础设施的核心平台,一旦被拿管理员权限,往下打整个客户网络就是顺路的事。而且攻击者还专门注册Cloudflare隧道做持久化,明显不是为了搞破坏就走的,是有备而来的长期潜伏。最麻烦的是很多MSP可能装了补丁就以为完了,根本没意识到这是一个旧漏洞补丁被绕过的新变种,不检查IoC的话,就算升级了也可能带着后门继续跑。 Huntress说截至8月3日还有不少组织没打补丁,这个窗口期拖得越久风险越大。建议用N-central的同行别只盯着版本升级,赶紧对照N-able和Huntress给的入侵指标排查一下,尤其是看看有没有异常的Cloudflare隧道、Take Control会话记录和新增的任务脚本。另外权限模型也值得重新收紧一下,能限制管理员账户的登录来源就限制,别让控制台暴露在太大的网络范围里。去年那两个CVE就警告过一次了,今年又来一轮,说明这产品的攻击面确实被盯得很紧。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-3 22:26 , Processed in 0.027061 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部