N-central-sårbarhet utnyttjad: Angripare installerade Cloudflare-tunnlar i kundmiljöer
N-able har släppt en andra nödpatch för sin RMM-plattform N-central efter att angripare aktivt utnyttjat en autentiseringssårbarhet och installerat Cloudflare-tunnlar för att behålla åtkomst till kundmiljöer. Sårbarheten, CVE-2026-18577, påverkar alla versioner av N-central fram till och med 2026.3.1 och är aktivt utnyttjad sedan 1 augusti 2026.
N-central används av IT-avdelningar och managed service providers (MSP) för att fjärrstyra och övervaka kundernas endpoint-miljöer. Det gör plattformen till ett attraktivt mål: den som kontrollerar N-central kontrollerar i praktiken alla anslutna kundmaskiner.
Så gick attacken till
Angriparna utnyttjade autentiseringssårbarheten för att ta över administratörskonton i N-central. Därifrån använde de plattformens inbyggda funktion "Take Control" för att nå ut till hanterade endpoint-enheter hos kunderna. På dessa enheter installerade de sedan Cloudflare-tunnlar som registrerades som systemtjänster.
Cloudflare-tunnlarna skapar utgående anslutningar som inte kräver öppna portar eller inkommande brandväggsregler. Det innebär att angriparna kunde behålla fjärråtkomst till kundmiljöerna även efter att N-able hade spärrat åtkomsten till N-central-servern.
N-ables första patch (Hotfix 1, version 2026.3.1.7) visade sig ofullständig. En andra patch har nu släppts för att täppa till kvarvarande hål.
Vad behöver du göra nu?
- Uppdatera omedelbart till senaste versionen av N-central. Första patchen räcker inte.
- Sök efter Cloudflare-tunnlar (cloudflared) installerade som tjänster på era hanterade endpoint-enheter. Dessa kan vara tecken på att miljön redan är komprometterad.
- Granska loggar från perioden 1 augusti och framåt för ovanlig aktivitet via Take Control.
- Kontakta era kunder om ni är MSP och har anledning att tro att deras miljöer kan ha påverkats.
N-able identifierade incidenten via sitt eget Adlumin MDR-verktyg och har varit öppna med kommunikationen. Fullständiga tekniska detaljer finns på N-ables blogg.