Home   2026-08-03 17:31:33

Aanvallers nemen N-central-servers over via niet volledig gedichte kwetsbaarheid

Original article

N-central, een endpointmanagementsysteem van securitybedrijf N-able, is het doelwit van aanvallers. Volgens N-able misbruiken zij een kwetsbaarheid die het bedrijf dacht te hebben verholpen. Inmiddels heeft N-able daarvoor ook een update uitgebracht.

N-able kwam afgelopen vrijdag een kwetsbaarheid op het spoor in N-central, nadat er een ongewoon aantal licentiefouten binnenkwam van klanten. Dat meldt het bedrijf in een beveiligingsadvies op zijn website.

Het gaat om CVE-2026-18556, waarvoor een oplossing kwam in N-central 2026.2. Althans, dat dacht N-able. Dit weekend ontdekte het bedrijf dat er nóg een manier was om de kwetsbaarheid te misbruiken, die de uitgebrachte update niet verhielp. N-able volgt deze tweede aanvalsmethode onder CVE-2026-18577.

Beheerderstoegang

Bij beide kwetsbaarheden kunnen aanvallers de authenticatie omzeilen en op afstand beheerderstoegang krijgen. Eenmaal binnen gebruiken de aanvallers de Take Control-functie om verbinding te maken met systemen die N-central beheert.

Op de getroffen apparaten registreren ze Cloudflare-tunnels als diensten, die ook aanwezig blijven na een herstart van het systeem. Via die tunnels kan een aanvaller wanneer hij wil heimelijk een verbinding opzetten met een getroffen apparaat, bijvoorbeeld om data te stelen. Het apparaat hoeft dan geen toestemming te geven voor het inkomende verkeer. Daardoor wordt detectie moeilijker.

Direct updaten

Alle N-central-servers die op een oudere versie dan 2026.3.1.7 draaien, zijn kwetsbaar voor de aanval. Het bedrijf adviseert dan ook om zo snel mogelijk de recentste update te installeren. De aanval loopt namelijk nog steeds, zo blijkt uit de statuspagina van N-able.

Volgens N-able is een beperkt aantal klanten getroffen door de aanval. Het bedrijf heeft deze klanten op de hoogte gesteld.

Hack/Security. Bron: C Nokel/iStock/Getty Images
Een gehackt systeem. Beeld ter illustratie. Bron: C Nokel/iStock/Getty Images

Door Eveline Meijer

Nieuwsredacteur

Feedback • 03-08-2026 11:51
18 • submitter: NathanVerkerk

03-08-2026 • 11:51

18

Submitter: NathanVerkerk

Lees meer

Reacties (18)

Ook onze partner Huntress houdt zich actief bezig met deze case. Hier gelukkig ook al vroeg de connectie naar NC dichtgezet en vanmorgen ook gelijk de hotfix uitgerold. Volgens de logs geen connecties ontvangen vanaf de malafide IP's die in het rapport genoemd worden.

https://www.huntress.com/blog/n-able-vulnerability-exploitation
Dit was een leuke. Wij hadden zelfs de server uitgezet terwijl wij aan het wachten waren op de patch.

Helaas is de communicatie vanuit N-Able erg slecht ten tijde dat dit naar buiten gebracht werd. Geen duidelijkheid wat er precies aan de hand is en waar op te letten.

N-Able support is uiteindelijk gecontacteerd. Die hebben dan zelf geen sporen gevonden op onze instance en daar zou het dan op dat moment goed mee moeten zijn. Je kan niet garanderen dat in de tijd dat je in je nest ligt te slapen, omdat de patch nog niet uit is, en de tijd dat het gecontroleerd is toch niet nog wat gebeurt. Daarom de server maar uitgezet.
Dit is echt een worst nightmare voor MSP-ers. Wij gebruiken zo'n beetje alles van de concurrent (Datto/Kaseya) en als je ziet hoe verschillende modules werken en verouderd zijn, dan hou ik altijd mijn hart vast. Aangezien je er weinig aan kunt veranderen als werknemers, voel ik me ook minder verantwoordelijk als daardoor de boel in de problemen komt,maar de ellende wordt er niet minder op...


Afkloppen maar...
Kaseya komt er hier zoiezo nooit meer in, wat een ramp bedrijf is dat. Facturatie die klopt voor geen meter, iets cancelen is een gevecht, massa's loze beloftes.

En ik ben lang niet de enige die er zo over denkt.
was het weer solarwinds123? Of gaan ze nu weer hun naam veranderen?

[Reactie gewijzigd door Dylan_R op 3 augustus 2026 12:15]

Solarwinds is een apart bedrijf, N-able is 2021 losgetrokken en zelfstandig verder gegaan met hun MSP aanbod. SUNBURST/SUPERNOVA stamt uit 2020 bij Solarwinds, N-central was toen niet deel van het gehackte gebeuren (supplychain attack), dat was alleen SolarWinds Orion.

Dit is dus een apart dingetje van twee verschillende bedrijven en twee verschillende producten.
Interessante IoC. Tunnel as a Service diensten monitoren lijkt hiermee een waardevolle toevoeging. Iemand een totale lijst beschikbaar?
Gevoelig voor dit bedrijf zijn imago lijkt mij, als je hun Business doel mag geloven. :S
N-able protects businesses from evolving cyberthreats. Our AI-powered cybersecurity platform spans data protection, security operations, and unified endpoint management, enabling IT and security teams to detect and stop threats, safeguard and recover critical data, and efficiently manage and secure complex IT environments. Trusted by more than 500,000 organizations worldwide, N-able helps customers stay secure, stay operational, and achieve business resilience.
Als sysadmin die met Intune en Jamf Pro werkt ben ik benieuwd: Waarom zou je voor dit soort pakketten kiezen ipv ‘de bekende namen’ die hun zaken over het algemeen iets beter voor elkaar hebben? Is het vooral een centen kwestie? Intune is verre van perfect, begrijp me niet verkeerd, maar ik hoef in ieder geval niet wakker te liggen van ongepatchte CVE’s van mijn MDM die m’n endpoints (en erger) om zeep kunnen helpen :P .
Dit is totaal niet mijn kennisgebied, dus bij voorbaad mijn excuus als dit een domme vraag blijkt te zijn, maar als ik het bericht goed begrijp heeft N-able de kwetsbaarheid gedetecteerd én gedicht. Daarna feitelijk nóg een kwetsbaarheid gedetecteerd én gedicht. Dat is toch volgens het boekje ?

Mijn indruk is nou niet dat 'grote namen' onkwetsbaar zijn en nooit gehackt worden.

Waarom slaap jij dan zoveel beter met Intune ?
Verschil is dat het business model van Jamf en Microsoft security is. N-able heeft een heel ander business model en is dus niet primair bezig met security. Maar ze hebben wel echt heel veel supply chain rechten. Te veel.
Intune is een MDM oplossing, niet een RMM oplossing zoals NCentral. Verschillende doelen zullen we maar zeggen.
Mee eens. Hoewel er verschil is tussen een MDM en RMM, heeft een RMM niet zo veel nut meer naar mijn mening. Een RMM is tegenwoordig een te groot risico. Waar partijen zoals Microsoft en Jamf actief bezig zijn met security (dat is hun business model), is een N-able dat niet.
Deze kwetsbaarheid is overigens alleen van toepassing als je een eigen server host. Als N-Able N-Central de server voor je host, dan hoef je niets te doen.
Zowel de "On-Premise / self hosted" als de N-Central managed instances (die gehost worden door/bij N-Central) bevatten dezelfde vulnerabilites. Alle versies vóór 2026.3.1.7 zijn vulnerable. Het verschil tussen de On-Premise en de N-Central managed versies is dat bij de On-Premise versie je zelf de update moet doorvoeren en bij de N-Central managed versies zij dat voor je doen.
Nog schokkender dan het nieuwsbericht vind ik de ontdekking dat mensen nog steeds dit ongelooflijke rotzooi product gebruiken.

Om te kunnen reageren moet je ingelogd zijn