В начале августа 2026 года компания N-able, один из ведущих разработчиков программного обеспечения для поставщиков управляемых ИТ-услуг (MSP), раскрыла критическую уязвимость в своей платформе N-central. Этот продукт предназначен для централизованного мониторинга, управления обновлениями и удалённого доступа к серверам и рабочим станциям клиентов. Именно такие инструменты позволяют MSP-компаниям обслуживать десятки и сотни организаций, контролируя их ИТ-инфраструктуру из единой точки. Как выяснилось, проблема затрагивает все поддерживаемые версии N-central, включая актуальную сборку 2026.3, которая на момент обнаружения считалась безопасной. Уязвимость позволяет неавторизованному злоумышленнику получить полный административный доступ к консоли управления без каких-либо учётных данных.
Описание
Компания Huntress, специализирующаяся на кибербезопасности и защите малого и среднего бизнеса, подтвердила, что уязвимость уже активно эксплуатируется в реальных атаках. По её данным, как минимум один клиент из числа организаций, которые она обслуживает, уже пострадал. Суть проблемы заключается в том, что механизм проверки подлинности можно обойти. После этого атакующий получает те же права, что и доверенные инженеры сервисного центра, которые отвечают за настройку и обслуживание платформы. Это немедленно открывает доступ ко всем административным функциям, включая управление учётными записями и конфигурацией.
Получив контроль над консолью, злоумышленник может запускать произвольные сценарии и задания на всех подключённых компьютерах, устанавливать программы удалённого управления и открывать сеансы для просмотра и изменения данных. Через встроенную функцию Take Control он способен подключаться к серверам и рабочим станциям конечных клиентов, включая контроллеры домена, которые управляют учётными записями всей организации. Для закрепления в скомпрометированных системах используются туннели, создаваемые через сторонние сервисы. Это позволяет злоумышленнику возвращаться в сеть даже после перезагрузки, а также обходить некоторые средства защиты. Кроме того, атакующий может изменять права пользователей, создавать новые учётные записи и отключать защитные механизмы.
N-able выпустила горячее исправление (хотфикс) с номером 2026.3.1.7, которое закрывает уязвимость. Компания настоятельно рекомендует всем клиентам немедленно установить обновление, поскольку эксплуатация происходит в реальном времени, а серверы продолжают подвергаться атакам. В официальном уведомлении также отмечается, что уязвимость затрагивает и облачные, и локальные установки N-central. Первоначально проблеме был присвоен один идентификатор в базе уязвимостей CVE, однако после выпуска исправления выяснилось, что предыдущее обновление было неполным, и проблема получила новый идентификатор. Это означает, что даже компании, которые установили ранние исправления, всё ещё могут быть уязвимы.
По данным Huntress, более половины проверенных облачных серверов N-central, принадлежащих её партнёрам, всё ещё не обновлены. На момент публикации отчёта этот показатель составлял 55,6 процента. Это вызывает особое беспокойство, поскольку сервер N-central работает на специализированной операционной системе на основе Linux и обычно не оснащается решениями для обнаружения вторжений. В отличие от обычных серверов, на которых установлены антивирусы и другие средства защиты, сервер управления может оставаться слепым к атакам. В результате скомпрометированный сервер может долгое время оставаться незамеченным, а через него - и все подключённые к нему клиентские системы.
MSP-провайдерам, использующим N-central, следует немедленно установить хотфикс 2026.3.1.7. Кроме того, необходимо ограничить доступ к консоли управления только доверенными IP-адресами или VPN, включить многофакторную аутентификацию для всех учётных записей и провести ревизию журналов входа и сеансов удалённого управления. Особое внимание стоит уделить подключениям, которые происходят в нерабочее время, используют незнакомые учётные записи или направлены на критически важные серверы, такие как контроллеры домена. Если обновление невозможно применить быстро, компания рекомендует временно отключить N-central, чтобы предотвратить несанкционированный доступ. Однако такое решение следует принимать взвешенно, понимая, что потеря централизованного управления также создаёт риски.
Компрометация такой платформы, как N-central, несёт риски не только для самого провайдера, но и для всех его клиентов, поскольку злоумышленник получает канал для атак на сотни конечных точек одновременно. Через инфраструктуру удалённого управления можно распространять программы-вымогатели, похищать конфиденциальные данные и нарушать работу целых организаций. Учитывая, что N-central используется для управления обновлениями и удалённого администрирования, инцидент может парализовать ИТ-отделы множества компаний, а также привести к простою бизнес-процессов. По оценкам экспертов, подобные атаки на платформы управления становятся всё более распространёнными, поскольку позволяют злоумышленникам получить доступ сразу к большому числу жертв.
Ситуация с N-central показывает, что централизованные инструменты управления превращаются в привлекательную цель для киберпреступников. Поставщикам управляемых услуг необходимо рассматривать такие платформы как критическую инфраструктуру и применять к ним те же меры защиты, что и к наиболее важным системам: регулярное обновление, строгий контроль доступа, мониторинг аномальной активности и готовность к быстрой изоляции. Активная эксплуатация уязвимости в первые же дни после раскрытия подчёркивает, что скорость реакции в таких случаях имеет решающее значение.
Индикаторы компрометации
IPv4
- 173.249.252.200
- 37.153.90.88
- 37.19.210.32
- 68.235.46.214
- 87.249.138.34
- 92.118.112.181
Domain
- mousears.synology.me
- wagoosh.direct.quickconnect.to
- who-ripped-one.direct.quickconnect.to