文章总结: N-able的N-central平台存在身份验证绕过漏洞CVE-2026-18577,因补丁不完整,攻击者可远程接管服务器并访问客户系统。攻击者利用Cloudflare隧道维持持久化访问。建议立即升级至2026.3.1.7版本,并从受管终端中清除恶意隧道服务。 综合评分: 75 文章分类: 漏洞分析,应急响应,网络安全,安全工具,解决方案
因补丁不完整,N-central 服务器可遭接管
Swati Khandelwal Swati Khandelwal
代码卫士
2026年8月4日 15:10 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
N-able公司表示,攻击者利用N-central中的一个身份验证绕过漏洞CVE-2026-18577获得远程管理权限,进而访问通过这些服务器管理的客户系统。
该漏洞 (CVE-2026-18577) 影响2026.3.1.7之前的N-central 版本,但补丁并不完整。N-able于8月2日发布了2026.3.1.7版本,是首个不受影响的版本。N-central是托管服务提供商和IT团队用于管理客户终端设备的远程监控和管理平台。在入侵N-central服务器后,攻击者利用Take Control访问管理终端,并在这些设备上注册Cloudflare隧道作为服务。这些隧道向外连接到Cloudflare的边缘节点,因此无需入站防火墙规则或开放的监听端口。
N-able表示,在切断经由N-central服务器的路由后,这些隧道依然保留了访问权限。披露信息中没有任何内容表明Cloudflare本身被入侵;攻击者只是滥用了隧道服务。
N-central客户都应升级到2026.3.1.7,最初仅升级到2026.3的指南已不适用。N-able发布热修复通知称,托管版NCOD实例将按直接告知合作伙伴的时间表自动升级;自托管服务器则需由客户自行升级。发现入侵迹象的客户还必须从受管终端中搜寻并删除恶意隧道服务,因为升级N-central并不会清除在其它机器上安装的持久化后门。
N-able于7月31日本地部署客户出现了异常大量的许可错误时开始调查,结果发现,一名攻击者远程获取了运行2026.1及更早版本的服务器管理权限。N-able表示已识别并联系了数量有限的受影响客户,但未说明具体的客户数量。
第一个漏洞CVE-2026-18556,在N-able自身的CVE记录中标题为“未经身份验证的管理账户接管”,并被归类为通过替代路径或通道的身份验证绕过(CWE-288)。N-able为这两个CVE漏洞均分配了8.2分的CVSS 4.0评分。这两个漏洞均未指明易受攻击的端点或请求序列,N-able也未发布任何代码级别的根本原因细节。
CVE-2026-18556覆盖2026.1版本。N-able表示已在2026.2中修复了该路径,但后来发现了利用该漏洞的另一种方式且之前的修复并未阻止该方式,即 CVE-2026-18577,并将受影响范围扩大到2026.3.1.7之前的构建版本。
芬兰国家网络安全中心在8月2日发布的一份安全公告中表示,紧急热修复方案发布之前的所有版本均存在漏洞。N-able公司尚未就事件影响范围和补丁不完整的问题进行进一步说明。N-able现已公布在攻击中出现的六个IP地址。
Huntress公司随后指出,N-able初始列表中的四个地址是Mullvad或NordVPN的出口节点。Huntress建议将任何匹配结果与N-central的UI日志、网络日志和终端日志进行关联分析。N-able还告知客户称,应检查用户Documents文件夹中的svchost.exe、名为Cloudflared的服务,或来自已公布IP地址的流量。N-able建议发现任何这些指标的客户联系技术支持并通知安全团队。
Huntress最初在8月3日发布的快速响应中表示,已在客户群体中的一个组织中观察到利用行为,并公布了三个攻击者域名:mousears.synology[.]me、wagoosh.direct.quickconnect[.]to和who-ripped-one.direct.quickconnect[.]to。不过之后Huntress澄清表示,该活动涉及一个合作伙伴账户内的自托管N-central实例。攻击者访问了该账户下的九个组织机构,并各触及了其中的一个终端。
Huntress表示,根据迄今可获得的证据,在攻击者断开连接之前,入侵后的活动仅限于枚举终端上的运行进程。该公司正在继续审查这些活动,以寻找其它入侵指标和攻击者手法。Huntress表示,并未观察到N-able在最初发给受影响客户的通知中描述的Cloudflare安装活动。对于未经授权的Take Control活动迹象,Huntress建议检查ui_access_control.log,并与Windows终端上的C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz进行关联。这些日志在合法使用Take Control时也会出现,因此仅凭这些日志的存在并不能证明被入侵。该公司还建议调查与看似N-able支持身份(如[email protected])关联的会话。
N-able公司尚未披露受影响客户的数量或身份、被访问的下游设备数量、攻击何时开始、攻击者身份,或是否有任何数据被窃取。
开源卫士试用地址:https://oss.qianxin.com/
代码卫士试用地址:https://sast.qianxin.com/
推荐阅读
OpenAI 推出的 ChatGPT 数据泄露漏洞补丁不完整
N-Able Take Control Agent 高危漏洞可用于 Windows 系统提权
Zoom:注意这个严重的账户接管漏洞
已遭活跃利用的 nginx-ui 漏洞可导致 Nginx 服务器遭完全接管
FreeScout 严重漏洞可导致服务器遭完全接管
原文链接
https://thehackernews.com/2026/08/n-able-says-attackers-take-over-n.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Swati Khandelwal Swati Khandelwal《因补丁不完整,N-central 服务器可遭接管》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论