【安全圈】打了补丁也不安全:N-able漏洞已被利用

admin 2026-08-05 04:23:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CISA将N-ableN-central平台高危漏洞CVE-2026-18577(CVSS8.2)加入已知被利用漏洞目录,该漏洞是此前CVE-2026-18556补丁的不完整修复,攻击者已利用其绕过认证获取管理员权限,并通过Cloudflare隧道实现持久化控制受管设备。建议立即升级至Build2026.3.1.7,排查异常隧道服务并重置凭据。 综合评分: 90 文章分类: 漏洞分析,应急响应,威胁情报,恶意软件,安全意识


cover_image

【安全圈】打了补丁也不安全:N-able漏洞已被利用

安全圈

2026年8月4日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

漏洞

2026 年 8 月 4 日,美国网络安全和基础设施安全局(CISA)正式将影响 N-able N-central 远程监控与管理平台的高危漏洞 CVE-2026-18577(CVSS 8.2)加入其「已知被利用漏洞」(KEV)目录。这意味着该漏洞已确认被攻击者在真实环境中积极利用,所有使用该平台的企业和 MSP(托管服务提供商)需要立即采取行动。

📋 漏洞核心信息

  • CVE 编号:

    CVE-2026-18577

  • CVSS 评分:

    8.2(高危)

  • 漏洞类型:

    使用替代路径/通道进行认证绕过(CWE-288)

  • 影响平台:

    N-able N-central(远程监控与管理平台)

  • 修复版本:

    Build 2026.3.1.7(2026.3 HF1)

  • 利用状态:

    已被在野利用(Active Exploitation)

🔍 背景:一个「补丁的补丁」漏洞

要理解这个漏洞的严重性,需要先了解它的来龙去脉。CVE-2026-18577 并非一个全新发现的漏洞,而是此前 CVE-2026-18556 补丁的不完整修复

CVE-2026-18556 同样是一个认证绕过漏洞,N-able 此前已经发布了安全更新进行修复。然而,攻击者在分析了这个补丁之后,发现了另一条绕过认证的路径——也就是说,旧补丁只堵住了一扇门,但攻击者找到了一扇窗户。

这对那些已经安装了 CVE-2026-18556 补丁并认为自己安全的企业来说,是一个极其危险的安全错觉。CISA 的 KEV 目录加入决定表明,这个绕过已经被真实攻击者所利用。

⚠️ 为什么说这个漏洞极其危险

① 攻击路径:从管理服务器到全网沦陷

N-central 是 MSP 和 IT 团队用来管理客户终端设备的核心平台。它拥有对所有受管设备的管理权限,堪称 MSP 基础设施中的「皇冠上的明珠」。一旦攻击者成功利用该漏洞,攻击链将迅速展开:

第一步:

获取 N-central 服务器的远程管理员权限,完全控制管理平台

第二步:利用内置的「Take Control」功能,横向跳转到所有受管终端设备

第三步:在受控终端上注册 Cloudflare 隧道作为持久化后门

第四步:即使 N-central 服务器被修复或下线,隧道仍然可以独立维持远程访问

这意味着,一台 N-central 服务器的沦陷,可能导致其管理的成百上千台终端设备全部失守。对于管理着大量客户环境的 MSP 来说,这无疑是一场灾难。

② 隐蔽持久化:Cloudflare 隧道后门

N-able 的调查发现,攻击者在入侵后使用了一种非常隐蔽的持久化技术:在受控终端上部署 Cloudflare 隧道并将其注册为 Windows 系统服务。

这种技术之所以难以察觉和清除,有三个原因:

  • 无需入站连接:

    隧道通过出站连接到 Cloudflare 边缘节点,不需要任何入站防火墙规则或开放端口,传统防火墙无法拦截

  • 重启持久化:

    以 Windows 服务方式运行,系统重启后自动恢复,无需人工干预

  • 独立于入口点:

    即使通过 N-central 服务器的入侵路径被阻断,隧道仍然可以独立维持远程访问

需要说明的是,Cloudflare 本身并未被攻破,攻击者只是滥用其合法的隧道服务来建立隐蔽通道。这是近年来攻击者越来越常用的手法——利用合法云服务作为 C2 通信渠道。

③ 放大效应:MSP 供应链风险

MSP 模式的核心特征是「一对多」——一个 MSP 通过 N-central 这样的 RMM 平台管理数十甚至数百个客户环境。这种效率优势在安全事件中会瞬间变成灾难性的放大器。安全研究人员此前就多次警告,RMM 平台正在成为攻击者的首选目标,因为攻破一个 MSP 等于同时攻破了它所有的客户。

🛡️ 企业应急响应清单

如果你的企业或你的 MSP 服务商正在使用 N-able N-central,请按以下优先级立即执行:

**① 立即升级:将 N-central 更新至 Build 2026.3.1.7 或更高版本。这是目前唯一确认不受影响的版本。

② 排查持久化:检查所有受管终端上是否存在异常的 Cloudflare 隧道服务。

③ 审查日志:回溯 N-central 服务器的访问日志,查找异常管理员登录记录。

④ 重置凭据:重置所有管理员账户密码,并确保启用了多因素认证(MFA)。

⑤ 通报客户:如果你是 MSP,请立即通知所有受影响的客户并协助排查。**

💡 深层思考

这个事件暴露了一个令人不安的现实:安装补丁 ≠ 安全。当厂商发布的修复不完整时,企业不仅没有获得保护,反而可能因为「已经打了补丁」的错觉而放松警惕。这种「安全假象」比没有补丁更加危险。

对于企业来说,这要求安全团队不能仅仅「打了补丁就完事」,还需要持续监控厂商的安全通告。对于 MSP 行业来说,RMM 平台的安全性已经不再是技术问题,而是关乎整个客户生态存亡的商业风险。

END

阅读推荐

【安全圈】NVIDIA发布AI代理安全扫描器SkillSpector

【安全圈】DNA证据遭篡改?赛默飞修复高危漏洞

【安全圈】34.5万患者数据泄露!CareCloud遭攻击

【安全圈】黑客洗劫了硬件钱包,比特币被盗

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】打了补丁也不安全:N-able漏洞已被利用》

恶意代码分析与检测 网络安全文章

恶意代码分析与检测

文章总结: 本文档系统梳理恶意代码分析与检测领域的核心理论、分析方法、检测技术、对抗技巧与前沿研究动态。涵盖恶意代码分类、静态与动态分析、AI驱动检测、混淆对抗
评论:0   参与:  0