N-able đã phát hành một loạt bản vá hotfix mới cho N‑central như một phần của cuộc điều tra về việc khai thác liên tục một lỗ hổng bảo mật mới được công bố trong sản phẩm Remote Monitoring and Management (RMM).
"Chúng tôi đang chủ động mở rộng các biện pháp bảo vệ để ứng phó với việc giám sát liên tục các tác nhân đe dọa khi chúng phát triển các kỹ thuật tấn công," công ty cho biết.
"Đây không phải là bản sao của thông báo trước đó của chúng tôi. Hotfix 2 là bắt buộc, ngay cả khi bạn đã áp dụng bản vá trước đó. Hotfix 2 thay thế cho Hotfix 1 với các biện pháp tăng cường bảo mật bổ sung để bảo vệ bạn và khách hàng của bạn tốt hơn."
Thông tin này được đưa ra khi N-able thừa nhận đã phát hiện các hoạt động bất thường trong môi trường của một khách hàng vào ngày 31 tháng 7 năm 2026, dẫn đến việc phát hiện các tác nhân đe dọa ẩn danh đang khai thác một lỗ hổng Zero-Day trong máy chủ N‑central (CVE-2026-18577, điểm CVSS: 8.2). Lỗ hổng này ảnh hưởng đến tất cả các phiên bản trước 2026.3.1.7.
Đáng chú ý là CVE-2026-18577 liên quan đến một bản vá chưa hoàn chỉnh cho CVE-2026-18556 (điểm CVSS: 8.2). Cả hai lỗ hổng này, vốn cho phép authentication bypass và account takeover trong các phiên bản bị ảnh hưởng, đã được Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) cảnh báo là đang bị khai thác tích cực.
Kỹ thuật tấn công và Duy trì sự hiện diện
Trong các cuộc tấn công được N-able quan sát, lỗ hổng cho phép kẻ tấn công giành được quyền truy cập quản trị từ xa, sau đó tận dụng tính năng Take Control để kết nối với các hệ thống trong môi trường được quản lý bởi N‑central. Sau khi giành được quyền truy cập vào các thiết bị đó, các tác nhân đe dọa đã đăng ký một dịch vụ mới cho Cloudflare Tunnel, cho phép duy trì sự hiện diện (persistence) ngay cả sau khi quyền truy cập vào máy chủ N‑central đã bị thu hồi.
N-able đã xác nhận rằng một số lượng hạn chế khách hàng đã bị ảnh hưởng bởi hoạt động khai thác này. Khách hàng đang sử dụng phiên bản on-premise được khuyến nghị cập nhật phiên bản của mình lên 2026.3.1.10 ngay lập tức. Công ty cũng đã chia sẻ một bộ địa chỉ IP mở rộng dưới dạng indicators of compromise (IoCs):
- 173.249.252[.]176
- 173.249.252[.]200
- 185.156.46[.]150
- 23.234.94[.]43
- 37.153.90[.]88
- 37.19.210[.]32
- 68.235.46[.]214
- 68.235.46[.]235
- 87.249.138[.]34
- 92.118.112[.]181
Ngoài ra, N-able đã phát hành một mẫu dịch vụ tùy chỉnh cung cấp cách thức tự động để kiểm tra các IoCs đã biết đối với các điểm cuối thiết bị Windows trong N‑central.
"Một kết quả sạch không nên được coi là đảm bảo rằng môi trường của bạn không bị ảnh hưởng," công ty cho biết. "Cuộc điều tra của chúng tôi vẫn đang tiếp tục và các chỉ số bổ sung có thể được xác định theo thời gian. Chúng tôi thực sự khuyên bạn nên sử dụng công cụ này như một lớp đánh giá, cùng với việc xem xét kỹ lưỡng môi trường, nhật ký (logs) và hoạt động tài khoản của mình."