Aanvallers nemen N-central-servers over via niet volledig gedichte kwetsbaarheid
N-central, een endpointmanagementsysteem van securitybedrijf N-able, is het doelwit van aanvallers. Volgens N-able misbruiken zij een kwetsbaarheid die het bedrijf dacht te hebben verholpen. Inmiddels heeft N-able daarvoor ook een update uitgebracht.
N-able kwam afgelopen vrijdag een kwetsbaarheid op het spoor in N-central, nadat er een ongewoon aantal licentiefouten binnenkwam van klanten. Dat meldt het bedrijf in een beveiligingsadvies op zijn website.
Het gaat om CVE-2026-18556, waarvoor een oplossing kwam in N-central 2026.2. Althans, dat dacht N-able. Dit weekend ontdekte het bedrijf dat er nóg een manier was om de kwetsbaarheid te misbruiken, die de uitgebrachte update niet verhielp. N-able volgt deze tweede aanvalsmethode onder CVE-2026-18577.
Beheerderstoegang
Bij beide kwetsbaarheden kunnen aanvallers de authenticatie omzeilen en op afstand beheerderstoegang krijgen. Eenmaal binnen gebruiken de aanvallers de Take Control-functie om verbinding te maken met systemen die N-central beheert.
Op de getroffen apparaten registreren ze Cloudflare-tunnels als diensten, die ook aanwezig blijven na een herstart van het systeem. Via die tunnels kan een aanvaller wanneer hij wil heimelijk een verbinding opzetten met een getroffen apparaat, bijvoorbeeld om data te stelen. Het apparaat hoeft dan geen toestemming te geven voor het inkomende verkeer. Daardoor wordt detectie moeilijker.
Direct updaten
Alle N-central-servers die op een oudere versie dan 2026.3.1.7 draaien, zijn kwetsbaar voor de aanval. Het bedrijf adviseert dan ook om zo snel mogelijk de recentste update te installeren. De aanval loopt namelijk nog steeds, zo blijkt uit de statuspagina van N-able.
Volgens N-able is een beperkt aantal klanten getroffen door de aanval. Het bedrijf heeft deze klanten op de hoogte gesteld.
Lees meer
Reacties (18)
https://www.huntress.com/blog/n-able-vulnerability-exploitation
Helaas is de communicatie vanuit N-Able erg slecht ten tijde dat dit naar buiten gebracht werd. Geen duidelijkheid wat er precies aan de hand is en waar op te letten.
N-Able support is uiteindelijk gecontacteerd. Die hebben dan zelf geen sporen gevonden op onze instance en daar zou het dan op dat moment goed mee moeten zijn. Je kan niet garanderen dat in de tijd dat je in je nest ligt te slapen, omdat de patch nog niet uit is, en de tijd dat het gecontroleerd is toch niet nog wat gebeurt. Daarom de server maar uitgezet.
Afkloppen maar...
En ik ben lang niet de enige die er zo over denkt.
[Reactie gewijzigd door Dylan_R op 3 augustus 2026 12:15]
Dit is dus een apart dingetje van twee verschillende bedrijven en twee verschillende producten.
N-able protects businesses from evolving cyberthreats. Our AI-powered cybersecurity platform spans data protection, security operations, and unified endpoint management, enabling IT and security teams to detect and stop threats, safeguard and recover critical data, and efficiently manage and secure complex IT environments. Trusted by more than 500,000 organizations worldwide, N-able helps customers stay secure, stay operational, and achieve business resilience.
Mijn indruk is nou niet dat 'grote namen' onkwetsbaar zijn en nooit gehackt worden.
Waarom slaap jij dan zoveel beter met Intune ?
Om te kunnen reageren moet je ingelogd zijn
/u/115333/crop5f45784fcadad_cropped.png?f=community)
:strip_icc():strip_exif()/u/620109/crop58a1f57f82d62_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/6764/cergorach.jpg?f=community)
/u/2820/crop60efd54698630_cropped.png?f=community)
/u/348146/crop5b994913838fa.png?f=community)
:strip_exif()/u/160250/crop684decfc73353.gif?f=community)
:strip_icc():strip_exif()/u/352278/crop56730ca93be70_cropped.jpeg?f=community)