Уязвимость в N-able N-central позволяет обойти аутентификацию и захватить учётные записи

N-able N-central

Обход проверки подлинности в платформе управления ИТ-инфраструктурой N-able N-central ставит под угрозу учётные записи пользователей и может привести к полному контролю над системой. Причиной стали две связанные ошибки, одна из которых появилась из-за неполного исправления другой. Разработчики уже выпустили горячее исправление, устраняющее обе проблемы.

Детали уязвимостей

Первая уязвимость, зарегистрированная как CVE-2026-18556, связана с обходом аутентификации через альтернативный путь внутри приложения. Она затрагивает версии N-central до 2026.1 включительно. Злоумышленник, не имеющий учётных данных, может воспользоваться этой ошибкой, чтобы пройти проверку подлинности, обратившись к компонентам системы нестандартным способом. Вектор атаки сетевой, то есть для эксплуатации достаточно удалённого доступа к платформе. По шкале CVSS v4 проблема оценивается в 8,2 балла, что соответствует высокому уровню опасности.

Вторая уязвимость, CVE-2026-18577, возникла в результате попытки закрыть первую. Внесённые изменения не устранили корневую причину полностью, поэтому в версиях до 2026.3.1 включительно осталась возможность обойти аутентификацию и получить доступ к учётным записям пользователей. В худшем случае атакующий может захватить аккаунт администратора и полностью управлять системой. Этой ошибке также присвоен высокий уровень опасности - 8,2 балла по CVSS v4. Таким образом, проблема затрагивает более широкий диапазон версий, чем первоначальная уязвимость.

N-able N-central - это программная платформа для централизованного управления и мониторинга ИТ-инфраструктуры, которую используют поставщики управляемых услуг (MSP). Через такую систему обычно администрируются серверы, рабочие станции, сети и приложения множества клиентов. Поэтому обход аутентификации в N-central представляет особую угрозу: получив контроль над платформой, атакующий может получить доступ к управляемым устройствам и данным всех клиентов, обслуживаемых через неё. Кроме того, учётные записи администраторов MSP часто обладают расширенными привилегиями, что увеличивает потенциальный ущерб.

В N-able сообщили, что им известно о случаях эксплуатации уязвимости, и уведомили пользователей. Детали атак не раскрываются, однако сам факт активного использования делает проблему особенно актуальной. Ошибки такого типа обычно привлекают внимание злоумышленников, поскольку позволяют действовать без предварительного доступа к системе и не требуют сложных подготовительных действий.

Разработчики выпустили горячее исправление 2026.3.1.7 для N-central. Оно закрывает обе уязвимости, и компания рекомендует установить его как можно скорее. В примечаниях к релизу также указано, что вместе с исправлением изменился размер установочного пакета Windows Agent - он вырос с 90 до 180 мегабайт. Это стоит учитывать при планировании обновлений агентов, чтобы распределить нагрузку на сеть и избежать задержек.

Пользователям N-central, работающим на версиях до 2026.3.1.7, необходимо немедленно обновить систему. Если установка исправления невозможна сразу, временной мерой может стать ограничение доступа к интерфейсу управления только доверенными сетями и усиление мониторинга подозрительной активности. Однако такие действия лишь снижают риск, а не устраняют его полностью. Поэтому приоритетным остаётся развёртывание официального патча.

Ситуация с N-central демонстрирует, насколько важно качественно исправлять уязвимости. Неполный патч способен не только оставить проблему открытой, но и породить новую, как это произошло с CVE-2026-18577. Разработчикам следует уделять особое внимание проверке полноты устранения ошибок, а пользователям - своевременно тестировать и применять обновления, особенно когда речь идёт о платформах с широкими привилегиями доступа.

Ссылки

Комментарии: 0