N-central, een endpointmanagementsysteem van securitybedrijf N-able, is het doelwit van aanvallers. Volgens N-able misbruiken zij een kwetsbaarheid die het bedrijf dacht te hebben verholpen. Inmiddels heeft N-able daarvoor ook een update uitgebracht.
N-able kwam afgelopen vrijdag een kwetsbaarheid op het spoor in N-central, nadat er een ongewoon aantal licentiefouten binnenkwam van klanten. Dat meldt het bedrijf in een beveiligingsadvies op zijn website.
Het gaat om CVE-2026-18556, waarvoor een oplossing kwam in N-central 2026.2. Althans, dat dacht N-able. Dit weekend ontdekte het bedrijf dat er nóg een manier was om de kwetsbaarheid te misbruiken, die de uitgebrachte update niet verhielp. N-able volgt deze tweede aanvalsmethode onder CVE-2026-18577.
Beheerderstoegang
Bij beide kwetsbaarheden kunnen aanvallers de authenticatie omzeilen en op afstand beheerderstoegang krijgen. Eenmaal binnen gebruiken de aanvallers de Take Control-functie om verbinding te maken met systemen die N-central beheert.
Op de getroffen apparaten registreren ze Cloudflare-tunnels als diensten, die ook aanwezig blijven na een herstart van het systeem. Via die tunnels kan een aanvaller wanneer hij wil heimelijk een verbinding opzetten met een getroffen apparaat, bijvoorbeeld om data te stelen. Het apparaat hoeft dan geen toestemming te geven voor het inkomende verkeer. Daardoor wordt detectie moeilijker.
Direct updaten
Alle N-central-servers die op een oudere versie dan 2026.3.1.7 draaien, zijn kwetsbaar voor de aanval. Het bedrijf adviseert dan ook om zo snel mogelijk de recentste update te installeren. De aanval loopt namelijk nog steeds, zo blijkt uit de statuspagina van N-able.
Volgens N-able is een beperkt aantal klanten getroffen door de aanval. Het bedrijf heeft deze klanten op de hoogte gesteld.
:strip_icc():strip_exif()/u/620109/crop58a1f57f82d62_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/6764/cergorach.jpg?f=community)
/u/2820/crop60efd54698630_cropped.png?f=community)