N-able, saldırganların N-central platformundaki bir kimlik doğrulama atlatma (authentication bypass) açığını kullanarak uzaktan yönetici erişimi elde ettiğini ve bu sunucular üzerinden yönetilen müşteri sistemlerine ulaştığını açıkladı. Şirket, hafta sonu boyunca yaptığı incelemelerde, CVE-2026-18577 olarak kaydedilen güvenlik açığının başka bir istismar vektörünü daha keşfetti.
Şirketin ilk yaması yetersiz kaldı. CVE-2026-18577 olarak kaydedilen güvenlik açığı, N-central'in 2026.3.1.7 sürümünden önceki yapılarını etkiliyor. N-able, bu açığı gideren ilk etkilenmeyen sürüm olan 2026.3.1.7 yapısını 2 Ağustos'ta kullanıma sundu.
N-central, yönetilen hizmet sağlayıcıları ve BT ekiplerinin müşteri uç noktalarını yönetmek için kullandığı uzaktan izleme ve yönetim platformu olarak biliniyor.
Saldırganlar, bir N-central sunucusunu ele geçirdikten sonra 'Take Control' özelliğini kullanarak yönetilen uç noktalara erişti ve cihazlara birer hizmet olarak Cloudflare tünelleri kaydetti. Bu tüneller, Cloudflare'in uç ağına giden bağlantılar kurduğu için herhangi bir gelen güvenlik duvarı kuralına veya açık dinleme portuna ihtiyaç duymuyor.
Saldırganların bu tünelleri hizmet olarak çalıştırması, sistem yeniden başlatılsa bile erişimin devam etmesini sağladı. N-able, N-central sunucusu üzerinden geçen yol iptal edildikten sonra bile bu tüneller sayesinde erişimin sürdüğünü belirtti. Açıklamada Cloudflare'in güvenliğinin ihlal edildiğine dair bir bulgu olmadığı; saldırganların Cloudflare'in tünel hizmetini kötüye kullandığı ifade edildi.
Her N-central müşterisinin 2026.3.1.7 sürümüne geçmesi gerekiyor. N-able'ın ilk talimatı olan 2026.3 sürümüne yükseltme artık yeterli değil. N-able'ın yama bildirimine göre, barındırılan NCOD örnekleri, ortaklara doğrudan bildirilen bir programa göre otomatik olarak güncellenecek; kendi kendine barındırılan sunucuların ise müşteri tarafından yükseltilmesi gerekiyor.
İhlal belirtisi tespit eden müşterilerin, yönetilen uç noktalardaki kötü amaçlı tünel hizmetlerini de arayıp kaldırması gerekiyor. Çünkü N-central'i güncellemek, başka bir makineye yerleştirilmiş kalıcı erişim mekanizmasını ortadan kaldırmıyor.
N-able, 31 Temmuz'da şirket içi müşterilerden gelen olağandışı sayıda lisans hatası bildirimi üzerine soruşturma başlattı. Yapılan incelemede, bir saldırganın 2026.1 ve önceki sürümleri çalıştıran sunuculara uzaktan yönetici erişimi sağladığı tespit edildi. N-able, sınırlı sayıda etkilenen müşteri tespit ettiğini ve onlarla iletişime geçtiğini ancak kesin bir sayı vermediğini belirtti.
CISA, N-able N-central açığının aktif olarak istismar edildiğini ve saldırganların kimlik doğrulama atlatma yoluyla sunuculardan yönetilen uç noktalara geçiş yapabildiğini duyurdu.