Aanvallers nemen N-central-servers over via niet volledig gedichte kwetsbaarheid

N-central, een endpointmanagementsysteem van securitybedrijf N-able, is het doelwit van aanvallers. Volgens N-able misbruiken zij een kwetsbaarheid die het bedrijf dacht te hebben verholpen. Inmiddels heeft N-able daarvoor ook een update uitgebracht.

N-able kwam afgelopen vrijdag een kwetsbaarheid op het spoor in N-central, nadat er een ongewoon aantal licentiefouten binnenkwam van klanten. Dat meldt het bedrijf in een beveiligingsadvies op zijn website.

Het gaat om CVE-2026-18556, waarvoor een oplossing kwam in N-central 2026.2. Althans, dat dacht N-able. Dit weekend ontdekte het bedrijf dat er nóg een manier was om de kwetsbaarheid te misbruiken, die de uitgebrachte update niet verhielp. N-able volgt deze tweede aanvalsmethode onder CVE-2026-18577.

Beheerderstoegang

Bij beide kwetsbaarheden kunnen aanvallers de authenticatie omzeilen en op afstand beheerderstoegang krijgen. Eenmaal binnen gebruiken de aanvallers de Take Control-functie om verbinding te maken met systemen die N-central beheert.

Op de getroffen apparaten registreren ze Cloudflare-tunnels als diensten, die ook aanwezig blijven na een herstart van het systeem. Via die tunnels kan een aanvaller wanneer hij wil heimelijk een verbinding opzetten met een getroffen apparaat, bijvoorbeeld om data te stelen. Het apparaat hoeft dan geen toestemming te geven voor het inkomende verkeer. Daardoor wordt detectie moeilijker.

Direct updaten

Alle N-central-servers die op een oudere versie dan 2026.3.1.7 draaien, zijn kwetsbaar voor de aanval. Het bedrijf adviseert dan ook om zo snel mogelijk de recentste update te installeren. De aanval loopt namelijk nog steeds, zo blijkt uit de statuspagina van N-able.

Volgens N-able is een beperkt aantal klanten getroffen door de aanval. Het bedrijf heeft deze klanten op de hoogte gesteld.

Hack/Security. Bron: C Nokel/iStock/Getty Images
Een gehackt systeem. Beeld ter illustratie. Bron: C Nokel/iStock/Getty Images

Door Eveline Meijer

Nieuwsredacteur

03-08-2026 • 11:51

23

Submitter: NathanVerkerk

Reacties (23)

Sorteer op:

Weergave:

Ook onze partner Huntress houdt zich actief bezig met deze case. Hier gelukkig ook al vroeg de connectie naar NC dichtgezet en vanmorgen ook gelijk de hotfix uitgerold. Volgens de logs geen connecties ontvangen vanaf de malafide IP's die in het rapport genoemd worden.

https://www.huntress.com/blog/n-able-vulnerability-exploitation
Dit was een leuke. Wij hadden zelfs de server uitgezet terwijl wij aan het wachten waren op de patch.

Helaas is de communicatie vanuit N-Able erg slecht ten tijde dat dit naar buiten gebracht werd. Geen duidelijkheid wat er precies aan de hand is en waar op te letten.

N-Able support is uiteindelijk gecontacteerd. Die hebben dan zelf geen sporen gevonden op onze instance en daar zou het dan op dat moment goed mee moeten zijn. Je kan niet garanderen dat in de tijd dat je in je nest ligt te slapen, omdat de patch nog niet uit is, en de tijd dat het gecontroleerd is toch niet nog wat gebeurt. Daarom de server maar uitgezet.
Dit is echt een worst nightmare voor MSP-ers. Wij gebruiken zo'n beetje alles van de concurrent (Datto/Kaseya) en als je ziet hoe verschillende modules werken en verouderd zijn, dan hou ik altijd mijn hart vast. Aangezien je er weinig aan kunt veranderen als werknemers, voel ik me ook minder verantwoordelijk als daardoor de boel in de problemen komt,maar de ellende wordt er niet minder op...


Afkloppen maar...
Kaseya komt er hier zoiezo nooit meer in, wat een ramp bedrijf is dat. Facturatie die klopt voor geen meter, iets cancelen is een gevecht, massa's loze beloftes.

En ik ben lang niet de enige die er zo over denkt.
was het weer solarwinds123? Of gaan ze nu weer hun naam veranderen?

[Reactie gewijzigd door Dylan_R op 3 augustus 2026 12:15]

Solarwinds is een apart bedrijf, N-able is 2021 losgetrokken en zelfstandig verder gegaan met hun MSP aanbod. SUNBURST/SUPERNOVA stamt uit 2020 bij Solarwinds, N-central was toen niet deel van het gehackte gebeuren (supplychain attack), dat was alleen SolarWinds Orion.

Dit is dus een apart dingetje van twee verschillende bedrijven en twee verschillende producten.
Interessante IoC. Tunnel as a Service diensten monitoren lijkt hiermee een waardevolle toevoeging. Iemand een totale lijst beschikbaar?
Gevoelig voor dit bedrijf zijn imago lijkt mij, als je hun Business doel mag geloven. :S
N-able protects businesses from evolving cyberthreats. Our AI-powered cybersecurity platform spans data protection, security operations, and unified endpoint management, enabling IT and security teams to detect and stop threats, safeguard and recover critical data, and efficiently manage and secure complex IT environments. Trusted by more than 500,000 organizations worldwide, N-able helps customers stay secure, stay operational, and achieve business resilience.
Als sysadmin die met Intune en Jamf Pro werkt ben ik benieuwd: Waarom zou je voor dit soort pakketten kiezen ipv ‘de bekende namen’ die hun zaken over het algemeen iets beter voor elkaar hebben? Is het vooral een centen kwestie? Intune is verre van perfect, begrijp me niet verkeerd, maar ik hoef in ieder geval niet wakker te liggen van ongepatchte CVE’s van mijn MDM die m’n endpoints (en erger) om zeep kunnen helpen :P .
Dit is totaal niet mijn kennisgebied, dus bij voorbaad mijn excuus als dit een domme vraag blijkt te zijn, maar als ik het bericht goed begrijp heeft N-able de kwetsbaarheid gedetecteerd én gedicht. Daarna feitelijk nóg een kwetsbaarheid gedetecteerd én gedicht. Dat is toch volgens het boekje ?

Mijn indruk is nou niet dat 'grote namen' onkwetsbaar zijn en nooit gehackt worden.

Waarom slaap jij dan zoveel beter met Intune ?
Verschil is dat het business model van Jamf en Microsoft security is. N-able heeft een heel ander business model en is dus niet primair bezig met security. Maar ze hebben wel echt heel veel supply chain rechten. Te veel.
Intune is een MDM oplossing, niet een RMM oplossing zoals NCentral. Verschillende doelen zullen we maar zeggen.
Mee eens. Hoewel er verschil is tussen een MDM en RMM, heeft een RMM niet zo veel nut meer naar mijn mening. Een RMM is tegenwoordig een te groot risico. Waar partijen zoals Microsoft en Jamf actief bezig zijn met security (dat is hun business model), is een N-able dat niet.
Zowel MS als JamF zijn van huis uit ook niet bezig met security, pas later zijn dat soort zaken toegevoegd en ook hier zitten gaten in. Zowel MS als JamF hebben genoeg (grote) CVEs gehad. En als je M365 beheerder bent dan weet je dat MS het ook niet zo nou neemt met je security (veel teveel wordt standaard opengezet, zeker op het AI/LLM vlak).

Er is nog wel degelijk een hele hoop verschil tussen MDM en RMM, er zit natuurlijk overlap in, maar een hoop dingen wat MDM niet kan, kan RMM wel en vice versa. Binnen een enkel bedrijf is de impact nog beperkt, maar voor MSPs die honderden of duizenden klanten hebben absoluut niet. Daarbij is elke klant een aparte M365 tenant en JamF tenant. Zelfs als ment al Intune gebruikt voor Windows machines, gebruiken heel veel bedrijven daarnaast ook nog eens JamF om Macs te beheren omdat MS nog steeds te kort schiet op dit vlak. Linux is helemaal een drama.

Daarnaast is goed Intune en/of JamF deployen nog een heel project, voor elke tenant die je hebt. Een RMM is (nadat je de omgeving heb geconfigureerd) zo simpel als een nieuwe site/customer aanmaken en een bestandje installeren.

En zeker voor organisaties waarbij men nog nooit Intune of JamF heeft uitgerold, is een RMM pakket over het algemeen een heel stuk minder spannend. Ik heb voor organisaties gewerkt waarbij alle drie werd gebruikt (Intune/JamF en N-central), right tool for the job.

Ik gebruik N-central al jaren niet meer, maar als een pakket een security issue heeft dan betekend dat niet dat je het niet meer moet gebruiken, dan kan je namelijk beter je computer direct uit het raam gooien. Zo heeft VMware recent een paar stevige gaten ontdekt met een CVE van 9.8 (2x), deze twee n-central gaten zijn slechts een 8.2 (2x)... Nu lees je dit over n-central, maar nog helemaal niets over VMware... We zouden geen OS meer kunnen gebruiken met die mentaliteit...
Hoe ga je als MSP al je endpoints supporten zonder een RMM? Intune is leuk voor de gestructureerde uitrol maar een beetje support kan toch niet zonder een fatsoenlijke RMM tool.
Niet om het een of het ander goed te praten, maar om nu te zeggen dat in Microsoft-producten bijna geen veiligheidslekken voorkomen, dat gaat wel weer ver.
Sit is een "bekende naam". Is het niet deze waarbij een kwetsbaarheid wordt misbruikt dan is het wel bij een ander. De volgende keer is Jamf Pro misschien wel aan de beurt. Had je dan niet beter voor een "bekende naam" moeten kiezen?
Deze kwetsbaarheid is overigens alleen van toepassing als je een eigen server host. Als N-Able N-Central de server voor je host, dan hoef je niets te doen.
Zowel de "On-Premise / self hosted" als de N-Central managed instances (die gehost worden door/bij N-Central) bevatten dezelfde vulnerabilites. Alle versies vóór 2026.3.1.7 zijn vulnerable. Het verschil tussen de On-Premise en de N-Central managed versies is dat bij de On-Premise versie je zelf de update moet doorvoeren en bij de N-Central managed versies zij dat voor je doen.
Nog schokkender dan het nieuwsbericht vind ik de ontdekking dat mensen nog steeds dit ongelooflijke rotzooi product gebruiken.
Ok, dus je hebt als msp iets nodig om je klanten te kunnen beheren. Snap ik, logische case.

Waarom moet dat dan openbaar benaderbaar zijn via internet??? Je laat je consultants toch gewoon eerst even een vpn opentrekken voordat ze vanuit huis/remote aan de slag kunnen?

Of zit het lek in de inkomende agent verbinding? Want ook dat is simpel opgelost met een klein routertje bij je klanten op locatie.

[Reactie gewijzigd door themadone op 4 augustus 2026 15:54]


Om te kunnen reageren moet je ingelogd zijn