Lühidalt: N-able täiendas ebapiisavat esmast parandust N-centrali turvaauguga CVE-2026-18577, kuid kuni 2. augusti lõpliku parandusega versioonis 2026.3.1.7 õnnestus ründajatel saada administraatoriõigused serverite ja nende kaudu haldavate kliendisüsteemide üle.
N-able tunnistas, et esimene parandus autentimise mööndamise turvaauguga tema RMM-platvormis N-central ei olnud piisav. Ründajad kasutasid haavatavust ära, saavutades täieliku administratiivse kontrolli N-centrali serverite ja nende kaudu haldavate kliendisüsteemide üle.
N-able’i andmetel võimaldas turvaauk, mis on registreeritud tähisega CVE-2026-18577, ründajatel autentimist mööda minna ja saada N-centrali serveritele kaugjuurdepääsuga administraatoriõigused. Mõjutatud on kõik N-centrali versioonid enne väljalaset 2026.3.1.7. Tootja avaldas algselt paranduse, kuid see osutus ebapiisavaks, mistõttu jäi turvaauk endiselt ärakasutatavaks. Alles 2. augustil välja antud versioon 2026.3.1.7 on N-able’i kinnitusel tegelikult haavatavusest vaba.
N-central on kaugseire- ja haldusplatvorm (RMM), mille kaudu managed service provider’id (MSP-d) jälgivad ja haldavad tsentraalselt oma klientide IT-taristut. Sellise serveri edukas kompromiteerimine avab ründajatele potentsiaalselt juurdepääsu kõigile selle instantsi kaudu hallatavatele lõppklientide süsteemidele – klassikaline tarneahela risk, mida RMM-tööriistade puhul on varem korduvalt ära kasutatud.
Ettevõtete infoturbejuhtidele (CISO), kelle organisatsioon kasutab N-centralit või kelle MSP-partner sellel platvormil töötab, tuleneb siit vahetu tegutsemisvajadus: tuleb kontrollida, kas kasutatav versioon on tegelikult uuendatud versioonile 2026.3.1.7 või uuemale, kuna esialgset parandust ei peeta piisavaks. Lisaks tasub üle vaadata N-centrali serverite juurdepääsulogid, otsides märke volitamata administratiivsest tegevusest enne 2. augustit. Kui kasutusel on väline MSP, on soovitatav esitada otsene päring parandusstaatuse ja võimalike intsidendi tunnuste kohta.
Allikas: thehackernews.com · Avaldatud 3. augustil 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.