N-able, Uzaktan İzleme ve Yönetim (RMM) ürününde yakın zamanda ortaya çıkan güvenlik açığının istismar edilmesine yönelik soruşturması kapsamında, N-central için yeni düzeltme ekleri yayınladı.
Şirket konuyla ilgili yaptığı açıklamada, "Saldırganların saldırı tekniklerini geliştirmesine paralel olarak, yürüttüğümüz sürekli izleme faaliyetleri doğrultusunda koruma önlemlerini proaktif bir şekilde genişletiyoruz" ifadelerini kullandı.
"Bu duyuru, daha önceki uyarımızın bir tekrarı değildir. Önceki yamayı yüklemiş olsanız bile 2. Düzeltme Ekini uygulamanız zorunludur. 2. Düzeltme Eki, sizi ve müşterilerinizi daha iyi korumak adına ek güvenlik önlemleri içeriyor ve 1. Düzeltme Ekinin yerini alıyor."
Bu gelişme, N-able'ın 31 Temmuz 2026'da bir müşterisinin altyapısında olağandışı hareketler tespit etmesiyle ortaya çıktı. Yapılan incelemede, kimliği belirsiz siber saldırganların N-central sunucusundaki o gün için henüz yaması bulunmayan sıfırıncı gün açığını (CVE-2026-18577, CVSS skoru: 8.2) istismar ettiği belirlendi. Bu açık, 2026.3.1.7 sürümünden önceki tüm versiyonları etkiliyor.
Öte yandan CVE-2026-18577'nin, CVE-2026-18556 (CVSS skoru: 8.2) için yapılan eksik bir yamayla ilgili olduğu dikkat çekiyor. Savunmasız sürümlerde kimlik doğrulama atlamaya ve hesap ele geçirmeye olanak tanıyan bu iki zafiyet de ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) tarafından aktif olarak istismar edilen açıklar listesine eklendi.
N-able'ın tespit ettiği saldırılarda saldırganlar, bu zafiyeti kullanarak uzaktan yönetici yetkisi elde etti. Ardından, N-central tarafından yönetilen ortamdaki diğer sistemlere bağlanmak için "Take Control" (Kontrolü Ele Al) özelliğini devreye soktu. Saldırganlar, bu cihazlara sızdıktan sonra bir Cloudflare Tunnel için yeni bir servis kaydetti. Bu sayede, N-central sunucusuna olan erişimleri kesilse bile sistem içinde kalıcı hale geldiler.
N-able, istismar faaliyetlerinden sınırlı sayıda müşterinin etkilendiğini doğruladı. Şirket, kendi sunucularında (on-premise) N-central çalıştıran müşterilerin sistemlerini acilen 026.3.1.10 sürümüne güncellemesi gerektiğini duyurdu. Ayrıca şirket, siber saldırıların izlerini taşıyan uzlaşma göstergeleri (IoC) olarak genişletilmiş bir IP adresi listesini de paylaştı.