Aanvallers nemen N-central-servers over via niet volledig gedichte kwetsbaarheid

N-central, een endpointmanagementsysteem van securitybedrijf N-able, is het doelwit van aanvallers. Volgens N-able misbruiken zij een kwetsbaarheid die het bedrijf dacht te hebben verholpen. Inmiddels heeft N-able daarvoor ook een update uitgebracht.

N-able kwam afgelopen vrijdag een kwetsbaarheid op het spoor in N-central, nadat er een ongewoon aantal licentiefouten binnenkwam van klanten. Dat meldt het bedrijf in een beveiligingsadvies op zijn website.

Het gaat om CVE-2026-18556, waarvoor een oplossing kwam in N-central 2026.2. Althans, dat dacht N-able. Dit weekend ontdekte het bedrijf dat er nóg een manier was om de kwetsbaarheid te misbruiken, die de uitgebrachte update niet verhielp. N-able volgt deze tweede aanvalsmethode onder CVE-2026-18577.

Beheerderstoegang

Bij beide kwetsbaarheden kunnen aanvallers de authenticatie omzeilen en op afstand beheerderstoegang krijgen. Eenmaal binnen gebruiken de aanvallers de Take Control-functie om verbinding te maken met systemen die N-central beheert.

Op de getroffen apparaten registreren ze Cloudflare-tunnels als diensten, die ook aanwezig blijven na een herstart van het systeem. Via die tunnels kan een aanvaller wanneer hij wil heimelijk een verbinding opzetten met een getroffen apparaat, bijvoorbeeld om data te stelen. Het apparaat hoeft dan geen toestemming te geven voor het inkomende verkeer. Daardoor wordt detectie moeilijker.

Direct updaten

Alle N-central-servers die op een oudere versie dan 2026.3.1.7 draaien, zijn kwetsbaar voor de aanval. Het bedrijf adviseert dan ook om zo snel mogelijk de recentste update te installeren. De aanval loopt namelijk nog steeds, zo blijkt uit de statuspagina van N-able.

Volgens N-able is een beperkt aantal klanten getroffen door de aanval. Het bedrijf heeft deze klanten op de hoogte gesteld.

Hack/Security. Bron: C Nokel/iStock/Getty Images
Een gehackt systeem. Beeld ter illustratie. Bron: C Nokel/iStock/Getty Images

Door Eveline Meijer

Nieuwsredacteur

03-08-2026 • 11:51

7

Submitter: NathanVerkerk

Reacties (7)

Sorteer op:

Weergave:

Dit was een leuke. Wij hadden zelfs de server uitgezet terwijl wij aan het wachten waren op de patch.

Helaas is de communicatie vanuit N-Able erg slecht ten tijde dat dit naar buiten gebracht werd. Geen duidelijkheid wat er precies aan de hand is en waar op te letten.

N-Able support is uiteindelijk gecontacteerd. Die hebben dan zelf geen sporen gevonden op onze instance en daar zou het dan op dat moment goed mee moeten zijn. Je kan niet garanderen dat in de tijd dat je in je nest ligt te slapen, omdat de patch nog niet uit is, en de tijd dat het gecontroleerd is toch niet nog wat gebeurt. Daarom de server maar uitgezet.
Een 'mooie' eN-abler voor de aanvallers :+ .
Interessante IoC. Tunnel as a Service diensten monitoren lijkt hiermee een waardevolle toevoeging. Iemand een totale lijst beschikbaar?
Ook onze partner Huntress houdt zich actief bezig met deze case. Hier gelukkig ook al vroeg de connectie naar NC dichtgezet en vanmorgen ook gelijk de hotfix uitgerold. Volgens de logs geen connecties ontvangen vanaf de malafide IP's die in het rapport genoemd worden.

https://www.huntress.com/blog/n-able-vulnerability-exploitation
was het weer solarwinds123? Of gaan ze nu weer hun naam veranderen?

[Reactie gewijzigd door Dylan_R op 3 augustus 2026 12:15]

Solarwinds is een apart bedrijf, N-able is 2021 losgetrokken en zelfstandig verder gegaan met hun MSP aanbod. SUNBURST/SUPERNOVA stamt uit 2020 bij Solarwinds, N-central was toen niet deel van het gehackte gebeuren (supplychain attack), dat was alleen SolarWinds Orion.

Dit is dus een apart dingetje van twee verschillende bedrijven en twee verschillende producten.
Gevoelig voor dit bedrijf zijn imago lijkt mij, als je hun Business doel mag geloven. :S
N-able protects businesses from evolving cyberthreats. Our AI-powered cybersecurity platform spans data protection, security operations, and unified endpoint management, enabling IT and security teams to detect and stop threats, safeguard and recover critical data, and efficiently manage and secure complex IT environments. Trusted by more than 500,000 organizations worldwide, N-able helps customers stay secure, stay operational, and achieve business resilience.

Om te kunnen reageren moet je ingelogd zijn