Почему CISA обязала федеральные ведомства срочно обновлять платформу N-able?

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило в свой Каталог известных эксплуатируемых уязвимостей (KEV) две критические ошибки в платформе N-able N-central. Это решение было принято после получения доказательств их активного использования в реальных кибератаках.
Почему CISA обязала федеральные ведомства срочно обновлять платформу N-able?
Изображение носит иллюстративный характер

Первая уязвимость, идентифицированная как CVE-2025-8875, относится к классу небезопасной десериализации. Успешная эксплуатация этой ошибки позволяет злоумышленнику выполнять произвольные команды на целевой системе.

Второй недостаток, получивший идентификатор CVE-2025-8876, представляет собой уязвимость внедрения команд. Она возникает из-за неправильной обработки пользовательского ввода, что также открывает возможность для удаленного выполнения команд.

Платформа N-able N-central — это инструмент для удаленного мониторинга и управления (RMM), который широко используется поставщиками управляемых услуг (MSP). С его помощью провайдеры обслуживают и защищают конечные устройства под управлением Windows, Apple и Linux с единой консоли.

Компания N-able уже выпустила исправления для обеих уязвимостей 13 августа 2025 года. Проблемы устранены в версиях N-central 2025.3.1 и 2024.6 HF2.

Разработчик настоятельно рекомендует всем пользователям локальных версий N-central обновиться до версии 2025.3.1. Кроме того, N-able подчеркивает важность активации многофакторной аутентификации (MFA), особенно для учетных записей администраторов, поскольку, по заявлению компании, для эксплуатации уязвимостей требуется предварительная аутентификация в системе.

В соответствии с директивой CISA, все федеральные гражданские ведомства исполнительной власти (FCEB) обязаны установить необходимые обновления для защиты от данных угроз. Крайний срок для выполнения этого требования — 20 августа 2025 года.

На данный момент точные методы и масштабы эксплуатации уязвимостей в атаках остаются неизвестными. Издание The Hacker News направило запрос в N-able для получения комментариев.

Это событие произошло на следующий день после того, как CISA добавила в каталог KEV две устаревшие, но все еще активно эксплуатируемые уязвимости от Microsoft.

Первая из них, CVE-2013-3893, является ошибкой повреждения памяти в Internet Explorer, которая может привести к удаленному выполнению кода. Ее оценка по шкале CVSS составляет 8.8.

Вторая уязвимость, CVE-2007-0671, затрагивает Microsoft Office Excel. Она также позволяет удаленно выполнить код при открытии специально созданного файла Excel и имеет оценку CVSS 8.8.

Для этих уязвимостей CISA установила федеральным ведомствам крайний срок для принятия мер — 9 сентября 2025 года. Агентство требует либо установить обновления, либо полностью прекратить использование продуктов, достигших конца срока службы (EoL), таких как Internet Explorer.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка