文章总结: CISA将N-ableN-central平台高危漏洞CVE-2026-18577(CVSS8.2)加入已知被利用漏洞目录,该漏洞是此前CVE-2026-18556补丁的不完整修复,攻击者已利用其绕过认证获取管理员权限,并通过Cloudflare隧道实现持久化控制受管设备。建议立即升级至Build2026.3.1.7,排查异常隧道服务并重置凭据。 综合评分: 90 文章分类: 漏洞分析,应急响应,威胁情报,恶意软件,安全意识
【安全圈】打了补丁也不安全:N-able漏洞已被利用
安全圈
2026年8月4日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
漏洞
2026 年 8 月 4 日,美国网络安全和基础设施安全局(CISA)正式将影响 N-able N-central 远程监控与管理平台的高危漏洞 CVE-2026-18577(CVSS 8.2)加入其「已知被利用漏洞」(KEV)目录。这意味着该漏洞已确认被攻击者在真实环境中积极利用,所有使用该平台的企业和 MSP(托管服务提供商)需要立即采取行动。
📋 漏洞核心信息
-
CVE 编号:
CVE-2026-18577
-
CVSS 评分:
8.2(高危)
-
漏洞类型:
使用替代路径/通道进行认证绕过(CWE-288)
-
影响平台:
N-able N-central(远程监控与管理平台)
-
修复版本:
Build 2026.3.1.7(2026.3 HF1)
-
利用状态:
已被在野利用(Active Exploitation)
🔍 背景:一个「补丁的补丁」漏洞
要理解这个漏洞的严重性,需要先了解它的来龙去脉。CVE-2026-18577 并非一个全新发现的漏洞,而是此前 CVE-2026-18556 补丁的不完整修复。
CVE-2026-18556 同样是一个认证绕过漏洞,N-able 此前已经发布了安全更新进行修复。然而,攻击者在分析了这个补丁之后,发现了另一条绕过认证的路径——也就是说,旧补丁只堵住了一扇门,但攻击者找到了一扇窗户。
这对那些已经安装了 CVE-2026-18556 补丁并认为自己安全的企业来说,是一个极其危险的安全错觉。CISA 的 KEV 目录加入决定表明,这个绕过已经被真实攻击者所利用。
⚠️ 为什么说这个漏洞极其危险
① 攻击路径:从管理服务器到全网沦陷
N-central 是 MSP 和 IT 团队用来管理客户终端设备的核心平台。它拥有对所有受管设备的管理权限,堪称 MSP 基础设施中的「皇冠上的明珠」。一旦攻击者成功利用该漏洞,攻击链将迅速展开:
第一步:
获取 N-central 服务器的远程管理员权限,完全控制管理平台
第二步:利用内置的「Take Control」功能,横向跳转到所有受管终端设备
第三步:在受控终端上注册 Cloudflare 隧道作为持久化后门
第四步:即使 N-central 服务器被修复或下线,隧道仍然可以独立维持远程访问
这意味着,一台 N-central 服务器的沦陷,可能导致其管理的成百上千台终端设备全部失守。对于管理着大量客户环境的 MSP 来说,这无疑是一场灾难。
② 隐蔽持久化:Cloudflare 隧道后门
N-able 的调查发现,攻击者在入侵后使用了一种非常隐蔽的持久化技术:在受控终端上部署 Cloudflare 隧道并将其注册为 Windows 系统服务。
这种技术之所以难以察觉和清除,有三个原因:
-
无需入站连接:
隧道通过出站连接到 Cloudflare 边缘节点,不需要任何入站防火墙规则或开放端口,传统防火墙无法拦截
-
重启持久化:
以 Windows 服务方式运行,系统重启后自动恢复,无需人工干预
-
独立于入口点:
即使通过 N-central 服务器的入侵路径被阻断,隧道仍然可以独立维持远程访问
需要说明的是,Cloudflare 本身并未被攻破,攻击者只是滥用其合法的隧道服务来建立隐蔽通道。这是近年来攻击者越来越常用的手法——利用合法云服务作为 C2 通信渠道。
③ 放大效应:MSP 供应链风险
MSP 模式的核心特征是「一对多」——一个 MSP 通过 N-central 这样的 RMM 平台管理数十甚至数百个客户环境。这种效率优势在安全事件中会瞬间变成灾难性的放大器。安全研究人员此前就多次警告,RMM 平台正在成为攻击者的首选目标,因为攻破一个 MSP 等于同时攻破了它所有的客户。
🛡️ 企业应急响应清单
如果你的企业或你的 MSP 服务商正在使用 N-able N-central,请按以下优先级立即执行:
**① 立即升级:将 N-central 更新至 Build 2026.3.1.7 或更高版本。这是目前唯一确认不受影响的版本。
② 排查持久化:检查所有受管终端上是否存在异常的 Cloudflare 隧道服务。
③ 审查日志:回溯 N-central 服务器的访问日志,查找异常管理员登录记录。
④ 重置凭据:重置所有管理员账户密码,并确保启用了多因素认证(MFA)。
⑤ 通报客户:如果你是 MSP,请立即通知所有受影响的客户并协助排查。**
💡 深层思考
这个事件暴露了一个令人不安的现实:安装补丁 ≠ 安全。当厂商发布的修复不完整时,企业不仅没有获得保护,反而可能因为「已经打了补丁」的错觉而放松警惕。这种「安全假象」比没有补丁更加危险。
对于企业来说,这要求安全团队不能仅仅「打了补丁就完事」,还需要持续监控厂商的安全通告。对于 MSP 行业来说,RMM 平台的安全性已经不再是技术问题,而是关乎整个客户生态存亡的商业风险。
END
阅读推荐
【安全圈】NVIDIA发布AI代理安全扫描器SkillSpector
【安全圈】DNA证据遭篡改?赛默飞修复高危漏洞
【安全圈】34.5万患者数据泄露!CareCloud遭攻击
【安全圈】黑客洗劫了硬件钱包,比特币被盗
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】打了补丁也不安全:N-able漏洞已被利用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论