Платформа удалённого мониторинга и управления N-central компании N-able подверглась атакам через обход аутентификации. Ею пользуются поставщики управляемых услуг, или MSP, и внутренние ИТ-команды для администрирования клиентских устройств. Получив удалённые права администратора на сервере N-central, злоумышленники смогли перейти к системам клиентов, находившимся под его управлением. Первый патч N-able закрыл лишь один способ эксплуатации, оставив доступным альтернативный путь. Полное исправление вошло в сборку 2026.3.1.7, выпущенную 2 августа 2026 года. Обновления до обычной версии 2026.3 уже недостаточно: установить 2026.3.1.7 необходимо всем клиентам.

Первой уязвимости присвоили номер CVE-2026-18556 и название «несанкционированный захват административной учётной записи». Она классифицирована как обход аутентификации через альтернативный путь или канал, CWE-288, и затрагивает выпуски N-central по 2026.1 включительно. N-able считала этот путь закрытым в N-central 2026.2, но затем обнаружила другой способ использования той же ошибки. Неполноту исправления оформили отдельным идентификатором CVE-2026-18577. Ему подвержены все сборки до 2026.3.1.7; именно эта сборка стала первой незатронутой версией. Обе уязвимости получили оценку 8,2 по CVSS 4.0.
После обхода аутентификации атакующие захватывали административный доступ к N-central и запускали встроенную функцию Take Control для подключения к управляемым конечным устройствам. На части систем они регистрировали туннели Cloudflare как службы. Такой туннель сам устанавливает исходящее соединение с пограничной инфраструктурой Cloudflare, поэтому открывать слушающий порт или создавать входящее правило межсетевого экрана не требуется. Запуск в виде службы переживает перезагрузку устройства. По данным N-able, этот механизм сохранял посторонний доступ даже после отзыва доступа через взломанный сервер N-central.
Установка 2026.3.1.7 закрывает уязвимость на серверной стороне, но не удаляет уже созданные службы на отдельных компьютерах клиентов. При признаках взлома требуется проверить все управляемые устройства, найти и удалить вредоносные туннели Cloudflare, а затем искать другие следы активности. N-able советует обратиться в свою службу поддержки и подключить внутреннюю либо внешнюю команду безопасности. Размещённые у N-able экземпляры NCOD обновляются автоматически по графику, который компания сообщает партнёрам напрямую. Владельцам локальных, самостоятельно размещённых серверов придётся установить исправление самим.
Расследование началось 31 июля 2026 года, когда N-able заметила необычно большое число ошибок лицензирования от клиентов с локальными установками. Проверка показала, что атакующий удалённо получал административный доступ к серверам N-central 2026.1 и более ранних выпусков. 2 августа компания выпустила экстренную сборку 2026.3.1.7. В тот же день национальный центр кибербезопасности Финляндии опубликовал предупреждение: уязвимы все версии, доступные до аварийного исправления.
3 августа 2026 года компания Huntress выпустила оперативный отчёт. Сначала в нём говорилось об эксплуатации в одной организации из клиентской базы, но позднее Huntress уточнила масштаб в письме изданию The Hacker News. Атакующие проникли в один самостоятельно размещённый экземпляр N-central, связанный с одной партнёрской учётной записью. Под ней обслуживались девять организаций; в каждой злоумышленники добрались до одного устройства. Итого Huntress наблюдала доступ к девяти конечным устройствам в девяти организациях.
По имевшимся на тот момент данным, на этих девяти устройствах посторонние лишь перечислили запущенные процессы и отключились. Huntress продолжила проверку на дополнительные индикаторы и иные приёмы атакующих. Установки Cloudflare, о которой N-able сообщала затронутым клиентам в первоначальном уведомлении, специалисты Huntress в исследованном эпизоде не увидели. N-able, со своей стороны, заявила, что выявила и уведомила ограниченное число клиентов, но точную цифру не назвала.
N-able опубликовала шесть наблюдавшихся в атаках IP-адресов: 173[.]249[.]252[.]200, 87[.]249[.]138[.]34, 37[.]19[.]210[.]32, 37[.]153[.]90[.]88, 92[.]118[.]112[.]181 и 68[.]235[.]46[.]214. Huntress установила, что четыре адреса из первоначального списка N-able относились к выходным узлам Mullvad или NordVPN. Какие именно четыре адреса входили в ранний список, публично не уточнялось. Совпадение с VPN-узлом само по себе ничего не доказывает: такой адрес мог использовать и обычный пользователь, поэтому его нужно сопоставлять с журналами интерфейса N-central, сетевыми событиями и данными конечного устройства.
Huntress также назвала связанные с атакующими домены mousears.synology[.]me, wagoosh.direct.quickconnect[.]to и who-ripped-one.direct.quickconnect[.]to. В именах присутствуют Synology и QuickConnect, однако сведений о компрометации самих этих сервисов нет. То же относится к Cloudflare: злоумышленники использовали штатную службу туннелирования, а не взламывали инфраструктуру провайдера. Среди локальных признаков N-able перечислила файл svchost.exe в пользовательских папках Documents, службу с именем Cloudflared и соединения с любым из шести опубликованных IP-адресов.
Для поиска посторонних сеансов Take Control Huntress рекомендовала проверять ui_access_control.log и сжатые журналы Windows по пути C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_.log.gz. Эти файлы создаются и при законной работе Take Control, потому их наличие не означает взлом. Следует сверять учётную запись пользователя, время сеанса, сетевые подключения, действия на устройстве и события в интерфейсе N-central. Отдельной проверки требуют сеансы с идентификаторами, похожими на учётные записи поддержки N-able. Конкретные примеры таких имён опубликованы не были, поэтому достоверного перечня нет.
В записях CVE-2026-18556 и CVE-2026-18577 не названы уязвимая конечная точка и последовательность запросов, необходимая для эксплуатации. N-able также не раскрыла причину ошибки на уровне кода. Неизвестны дата начала атак, личность или принадлежность злоумышленников, общее число затронутых клиентов и downstream-устройств. Нет публичных данных о том, к какой информации получили доступ, похищались ли файлы и происходила ли эксфильтрация. Имена пострадавших организаций также не сообщаются.
The Hacker News запросило у N-able разъяснения о масштабе инцидента и причинах, по которым первый патч оказался неполным; издание намерено обновить сведения после ответа компании. До появления новых данных практический порядок действий остаётся жёстким: проверить, что сервер работает именно на 2026.3.1.7, изучить журналы Take Control, сопоставить шесть IP-адресов и три домена с сетевой активностью, разыскать Cloudflared и подозрительный svchost.exe, а при совпадениях изолировать устройство и обратиться к N-able. Одна установка патча не лишит атакующего доступа, если постоянный туннель уже закрепился на клиентском компьютере.

Изображение носит иллюстративный характер
Первой уязвимости присвоили номер CVE-2026-18556 и название «несанкционированный захват административной учётной записи». Она классифицирована как обход аутентификации через альтернативный путь или канал, CWE-288, и затрагивает выпуски N-central по 2026.1 включительно. N-able считала этот путь закрытым в N-central 2026.2, но затем обнаружила другой способ использования той же ошибки. Неполноту исправления оформили отдельным идентификатором CVE-2026-18577. Ему подвержены все сборки до 2026.3.1.7; именно эта сборка стала первой незатронутой версией. Обе уязвимости получили оценку 8,2 по CVSS 4.0.
После обхода аутентификации атакующие захватывали административный доступ к N-central и запускали встроенную функцию Take Control для подключения к управляемым конечным устройствам. На части систем они регистрировали туннели Cloudflare как службы. Такой туннель сам устанавливает исходящее соединение с пограничной инфраструктурой Cloudflare, поэтому открывать слушающий порт или создавать входящее правило межсетевого экрана не требуется. Запуск в виде службы переживает перезагрузку устройства. По данным N-able, этот механизм сохранял посторонний доступ даже после отзыва доступа через взломанный сервер N-central.
Установка 2026.3.1.7 закрывает уязвимость на серверной стороне, но не удаляет уже созданные службы на отдельных компьютерах клиентов. При признаках взлома требуется проверить все управляемые устройства, найти и удалить вредоносные туннели Cloudflare, а затем искать другие следы активности. N-able советует обратиться в свою службу поддержки и подключить внутреннюю либо внешнюю команду безопасности. Размещённые у N-able экземпляры NCOD обновляются автоматически по графику, который компания сообщает партнёрам напрямую. Владельцам локальных, самостоятельно размещённых серверов придётся установить исправление самим.
Расследование началось 31 июля 2026 года, когда N-able заметила необычно большое число ошибок лицензирования от клиентов с локальными установками. Проверка показала, что атакующий удалённо получал административный доступ к серверам N-central 2026.1 и более ранних выпусков. 2 августа компания выпустила экстренную сборку 2026.3.1.7. В тот же день национальный центр кибербезопасности Финляндии опубликовал предупреждение: уязвимы все версии, доступные до аварийного исправления.
3 августа 2026 года компания Huntress выпустила оперативный отчёт. Сначала в нём говорилось об эксплуатации в одной организации из клиентской базы, но позднее Huntress уточнила масштаб в письме изданию The Hacker News. Атакующие проникли в один самостоятельно размещённый экземпляр N-central, связанный с одной партнёрской учётной записью. Под ней обслуживались девять организаций; в каждой злоумышленники добрались до одного устройства. Итого Huntress наблюдала доступ к девяти конечным устройствам в девяти организациях.
По имевшимся на тот момент данным, на этих девяти устройствах посторонние лишь перечислили запущенные процессы и отключились. Huntress продолжила проверку на дополнительные индикаторы и иные приёмы атакующих. Установки Cloudflare, о которой N-able сообщала затронутым клиентам в первоначальном уведомлении, специалисты Huntress в исследованном эпизоде не увидели. N-able, со своей стороны, заявила, что выявила и уведомила ограниченное число клиентов, но точную цифру не назвала.
N-able опубликовала шесть наблюдавшихся в атаках IP-адресов: 173[.]249[.]252[.]200, 87[.]249[.]138[.]34, 37[.]19[.]210[.]32, 37[.]153[.]90[.]88, 92[.]118[.]112[.]181 и 68[.]235[.]46[.]214. Huntress установила, что четыре адреса из первоначального списка N-able относились к выходным узлам Mullvad или NordVPN. Какие именно четыре адреса входили в ранний список, публично не уточнялось. Совпадение с VPN-узлом само по себе ничего не доказывает: такой адрес мог использовать и обычный пользователь, поэтому его нужно сопоставлять с журналами интерфейса N-central, сетевыми событиями и данными конечного устройства.
Huntress также назвала связанные с атакующими домены mousears.synology[.]me, wagoosh.direct.quickconnect[.]to и who-ripped-one.direct.quickconnect[.]to. В именах присутствуют Synology и QuickConnect, однако сведений о компрометации самих этих сервисов нет. То же относится к Cloudflare: злоумышленники использовали штатную службу туннелирования, а не взламывали инфраструктуру провайдера. Среди локальных признаков N-able перечислила файл svchost.exe в пользовательских папках Documents, службу с именем Cloudflared и соединения с любым из шести опубликованных IP-адресов.
Для поиска посторонних сеансов Take Control Huntress рекомендовала проверять ui_access_control.log и сжатые журналы Windows по пути C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_.log.gz. Эти файлы создаются и при законной работе Take Control, потому их наличие не означает взлом. Следует сверять учётную запись пользователя, время сеанса, сетевые подключения, действия на устройстве и события в интерфейсе N-central. Отдельной проверки требуют сеансы с идентификаторами, похожими на учётные записи поддержки N-able. Конкретные примеры таких имён опубликованы не были, поэтому достоверного перечня нет.
В записях CVE-2026-18556 и CVE-2026-18577 не названы уязвимая конечная точка и последовательность запросов, необходимая для эксплуатации. N-able также не раскрыла причину ошибки на уровне кода. Неизвестны дата начала атак, личность или принадлежность злоумышленников, общее число затронутых клиентов и downstream-устройств. Нет публичных данных о том, к какой информации получили доступ, похищались ли файлы и происходила ли эксфильтрация. Имена пострадавших организаций также не сообщаются.
The Hacker News запросило у N-able разъяснения о масштабе инцидента и причинах, по которым первый патч оказался неполным; издание намерено обновить сведения после ответа компании. До появления новых данных практический порядок действий остаётся жёстким: проверить, что сервер работает именно на 2026.3.1.7, изучить журналы Take Control, сопоставить шесть IP-адресов и три домена с сетевой активностью, разыскать Cloudflared и подозрительный svchost.exe, а при совпадениях изолировать устройство и обратиться к N-able. Одна установка патча не лишит атакующего доступа, если постоянный туннель уже закрепился на клиентском компьютере.