NYHETER

N-central-sårbarhet utnyttjad: Angripare installerade Cloudflare-tunnlar i kundmiljöer

N-central-sårbarhet utnyttjad: Angripare installerade Cloudflare-tunnlar i kundmiljöer

N-able har släppt en andra nödpatch för sin RMM-plattform N-central efter att angripare aktivt utnyttjat en autentiseringssårbarhet och installerat Cloudflare-tunnlar för att behålla åtkomst till kundmiljöer. Sårbarheten, CVE-2026-18577, påverkar alla versioner av N-central fram till och med 2026.3.1 och är aktivt utnyttjad sedan 1 augusti 2026.

N-central används av IT-avdelningar och managed service providers (MSP) för att fjärrstyra och övervaka kundernas endpoint-miljöer. Det gör plattformen till ett attraktivt mål: den som kontrollerar N-central kontrollerar i praktiken alla anslutna kundmaskiner.

Så gick attacken till

Angriparna utnyttjade autentiseringssårbarheten för att ta över administratörskonton i N-central. Därifrån använde de plattformens inbyggda funktion "Take Control" för att nå ut till hanterade endpoint-enheter hos kunderna. På dessa enheter installerade de sedan Cloudflare-tunnlar som registrerades som systemtjänster.

Cloudflare-tunnlarna skapar utgående anslutningar som inte kräver öppna portar eller inkommande brandväggsregler. Det innebär att angriparna kunde behålla fjärråtkomst till kundmiljöerna även efter att N-able hade spärrat åtkomsten till N-central-servern.

N-ables första patch (Hotfix 1, version 2026.3.1.7) visade sig ofullständig. En andra patch har nu släppts för att täppa till kvarvarande hål.

Vad behöver du göra nu?

  • Uppdatera omedelbart till senaste versionen av N-central. Första patchen räcker inte.
  • Sök efter Cloudflare-tunnlar (cloudflared) installerade som tjänster på era hanterade endpoint-enheter. Dessa kan vara tecken på att miljön redan är komprometterad.
  • Granska loggar från perioden 1 augusti och framåt för ovanlig aktivitet via Take Control.
  • Kontakta era kunder om ni är MSP och har anledning att tro att deras miljöer kan ha påverkats.

N-able identifierade incidenten via sitt eget Adlumin MDR-verktyg och har varit öppna med kommunikationen. Fullständiga tekniska detaljer finns på N-ables blogg.