CISA thêm lỗ hổng N-able N-central bị khai thác vào danh sách KEV sau khi khách hàng bị tấn công

Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã thêm một lỗ hổng bảo mật nghiêm trọng cao ảnh hưởng đến N-able N-central vào danh mục Các lỗ hổng đã biết bị khai thác (KEV) sau các báo cáo về việc khai thác tích cực trong thực tế. Lỗ hổng CVE-2026-18577 (điểm CVSS: 8.2) cho phép vượt qua xác thực và chiếm đoạt tài khoản do lỗi vá ví chưa hoàn thiện.
CISA logo

Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) hôm thứ Hai đã thêm một lỗ hổng bảo mật mức độ nghiêm trọng cao ảnh hưởng đến N-able N-central vào danh mục Các lỗ hổng đã biết bị khai thác (KEV) sau các báo cáo về việc khai thác tích cực trong thực tế.

Lỗ hổng này, được theo dõi là CVE-2026-18577 (điểm CVSS: 8.2), là một trường hợp vá lỗi chưa hoàn chỉnh cho CVE-2026-18556 (điểm CVSS: 8.2), cho phép vượt qua xác thực và chiếm đoạt tài khoản trong các phiên bản phần mềm bị ảnh hưởng. Vấn đề đã được khắc phục trong phiên bản 2026.3 HF1.

"N-able N-central chứa một lỗi vượt qua xác thực bằng cách sử dụng một đường dẫn hoặc kênh thay thế, cho phép vượt qua xác thực và chiếm đoạt tài khoản trong N-central," CISA cho biết.

Việc khai thác thành công lỗ hổng có thể cho phép những kẻ tấn công từ xa giành được quyền truy cập quản trị vào các máy chủ N-central dễ bị tổn thương, sau đó lạm dụng tính năng Take Control tích hợp để chuyển hướng sang các điểm cuối (endpoints) được quản lý và triển khai các cơ chế duy trì sự hiện diện (persistence mechanisms).

Dấu hiệu nhận biết hệ thống bị xâm nhập (IoC)

N-able đã chia sẻ các chỉ số nhận biết xâm nhập sau đây:

  • Kiểm tra thư mục tài liệu của người dùng thiết bị để tìm tệp có tên "svchost.exe", cũng như tìm kiếm tên dịch vụ đã đăng ký là "Cloudflared" - một tiện ích đường hầm hợp pháp từ Cloudflare thường bị các tác nhân xấu lạm dụng để thiết lập các kết nối ẩn danh ra bên ngoài và ngụy trang các hoạt động độc hại thành lưu lượng truy cập hợp pháp.
  • Quét các kết nối đến từ bất kỳ địa chỉ IP nào dưới đây:
    • 173.249.252[.]200
    • 87.249.138[.]34
    • 37.19.210[.]32
    • 68.235.46[.]214

Hoạt động độc hại này chưa được gán chính thức cho bất kỳ tác nhân hoặc nhóm đe dọa nào đã biết. Tuy nhiên, Huntress cho biết họ đã quan sát thấy các tác nhân đe dọa nhắm mục tiêu vào lỗ hổng này tại nhiều tổ chức khác nhau. Hiện chưa có dấu hiệu cho thấy nó đã biến thành một chiến dịch tấn công rộng rãi và không phân biệt ở giai đoạn này.

Các hành vi được ghi nhận sau khi khai thác thành công

  • Thực hiện trinh sát cấp cao để nhắm mục tiêu vào các máy chủ quan trọng, chẳng hạn như các máy chủ điều khiển miền (domain controllers).
  • Liệt kê các tiến trình đang chạy trên máy chủ bị xâm nhập trước khi ngắt kết nối.
  • Di chuyển theo chiều ngang (lateral movement) sang các máy chủ khác trong môi trường của các tổ chức bị ảnh hưởng sau khi giành được quyền truy cập ban đầu.

Trong ít nhất một trường hợp, tác nhân đe dọa đã được tìm thấy đang thực hiện kết nối độc hại thông qua "MSP Support" - một tên người dùng mặc định gắn liền với các phiên bản Take Control của N-Central hợp pháp - từ địa chỉ IP "173.249.252[.]200". Tất cả bốn địa chỉ IP nói trên đều là các nút thoát VPN của Mullvad hoặc NordVPN.

"Đáng chú ý, trong số các IP ban đầu, chúng tôi đã thấy lưu lượng truy cập đáng kể với IP 87.249.138[.]34 được gán trực tiếp cho NordVPN, cũng như lưu lượng truy cập đáng kể với IP 37.19.210[.]32 được gán trực tiếp cho Mullvad VPN," Huntress cho biết. "IP 37.19.210[.]32 trước đây đã bị lạm dụng cho các hoạt động bruteforcing, spam và các hoạt động bất chính khác trước sự cố này."

Tính đến thời điểm viết bài, N-able vẫn chưa chia sẻ bất kỳ chi tiết nào về quy mô của các cuộc tấn công, nhưng đã thừa nhận một "số lượng hạn chế khách hàng" đã bị xâm nhập thông qua CVE-2026-18577. Sự việc này nhấn mạnh việc tiếp tục khai thác các nền tảng quản lý và giám sát từ xa (RMM) được triển khai rộng rãi để tạo điều kiện truy cập bền bỉ vào các mạng mục tiêu.

Phân tích từ Huntress

Trước tình hình bị khai thác tích cực, các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) được khuyến nghị áp dụng các bản vá trước ngày 6 tháng 8 năm 2026 và rà soát các hoạt động Take Control của N-central trong môi trường của họ.

Việc khai thác CVE-2026-18577 diễn ra gần đúng một năm sau khi hai lỗ hổng khác trong sản phẩm (CVE-2025-8875 và CVE-2025-8876) bị biến thành vũ khí trong các cuộc tấn công hạn chế nhắm vào môi trường on-premises.