XRUST.ru » Новости » N-central получил уязвимость максимальной опасности — а патч, похоже, опоздал
Новости / Программирование

N-central получил уязвимость максимальной опасности — а патч, похоже, опоздал

Сегодня, 13:46 3 0 0

В платформе для удалённого администрирования N-central нашли дыру с редкой для практики оценкой — 10 из 10 по CVSS. Хуже того: судя по всему, злоумышленники узнали о ней раньше защитников и уже используют для проникновения в чужие сети — притом что сам вендор путается в показаниях, была атака или нет.

Максимальная оценка по шкале CVSS присваивается редко — обычно эксперты находят хоть один смягчающий фактор и снимают десятую долю балла просто из вежливости к реальности, поясняет xrust. С уязвимостью в N-central, платформе удалённого администрирования от компании N-able, вежливость закончилась. CVE-2026-86218 получила ровно 10,0 из 10,0 по CVSS 4.0 и позволяет выполнить произвольный код на сервере вообще без авторизации — то есть до того, как атакующий хоть раз предъявит логин и пароль.

Технически проблема относится к классу CWE-96: внешние данные попадают туда, где хранится исполняемый код, и меняют его поведение. Проще говоря, сервер соглашается выполнить то, что ему подсунули снаружи, приняв чужой мусор за легитимную команду. Уязвимы все сборки N-central старше 2026.3.1.14 — закрывающий патч, HF4, компания выпустила экстренно, а облачные инсталляции у самой N-able обновила без участия клиентов. Владельцам локальных серверов повезло меньше: обновляться приходится самим, причём срочно.

Хакеры внутри или нет — вендор сам не может определиться

Самое неприятное в этой истории — не сама дыра, а путаница вокруг статуса её эксплуатации. В экстренном уведомлении N-able прямо написала: новую уязвимость уже фиксировали в реальных атаках. А в примечаниях к тому же самому патчу HF4 — что подтверждённых случаев эксплуатации в боевых средах пока нет. Одна компания, один инцидент, два взаимоисключающих ответа в двух официальных документах.

Ясности не добавила и компания Huntress, специализирующаяся на расследовании таких инцидентов. 4 сентября её аналитики начали разбирать случай взлома полностью обновлённого на тот момент сервера N-central. К моменту, когда добрались до логов, часть записей уже перезаписалась — обычная беда с журналами на активно работающих серверах. В итоге исследователи нашли не свежую CVE-2026-86218, а совсем другую цепочку обхода авторизации, которую закрыли ещё в предыдущем хотфиксе HF3. Откуда именно атакующие попали внутрь того сервера — осталось открытым вопросом.

CISA такие тонкости не смутили: 8 сентября уязвимость внесли в каталог активно эксплуатируемых (KEV) и потребовали от федеральных ведомств США закрыть её до 11 сентября. Когда регулятор даёт три дня на патч — это само по себе неплохой индикатор серьёзности, независимо от того, что написано в примечаниях к релизу.

N-central переживает не лучшую осень

Формально это уже четвёртый экстренный патч N-central за последние пять недель — своего рода антирекорд для платформы, которую тысячи managed service провайдеров (MSP) используют именно для того, чтобы централизованно администрировать чужую инфраструктуру. В начале августа через другую дыру в той же N-central злоумышленники получали административный доступ вообще без пароля и перескакивали с консоли управления на подключённые системы клиентов.

Спустя несколько дней Microsoft связала те атаки с группировкой Storm-1175 — по её оценке, китайского происхождения, ранее известной сотрудничеством с операторами шифровальщика Medusa. К осени группировка сменила инструмент: вместо чужого Medusa стала распространять собственный шифровальщик StormEncryptor, написанный на C++ и помечающий зашифрованные файлы расширением .encrypted. Опасность именно такой цепочки в том, что RMM-консоль — это не рядовой сервер, а пульт управления сразу множеством чужих машин. Взломав один аккаунт провайдера, атакующие получают доступ не к одной компании, а сразу к десяткам его клиентов.

Не первый раз: индустрия уже проходила это с Kaseya

Схема «один взломанный RMM-сервис — сотни пострадавших компаний» не нова. В 2021 году группировка REvil похожим образом использовала уязвимость в другой популярной платформе для удалённого администрирования, Kaseya VSA: через порядка 60 MSP-провайдеров атака докатилась примерно до 1500 организаций ниже по цепочке. Тогда злоумышленники требовали за универсальный дешифратор около 70 млн долларов — по текущему курсу это выше 5,9 млрд рублей, сумма, которая наглядно показывает, почему индустрия относится к таким уязвимостям без иронии, даже когда официальные пресс-релизы противоречат друг другу.

Российским компаниям история с N-central может казаться далёкой — платформа ориентирована прежде всего на западных MSP-провайдеров. Но модель аутсорсингового ИТ-администрирования работает и на нашем рынке: любая компания, отдавшая обслуживание серверов и рабочих станций стороннему подрядчику, зависит от того, насколько защищён именно его инструмент управления. Взлом одной консоли администрирования — это всегда взлом сразу всех, кто ею обслуживается, вне зависимости от страны и конкретного вендора.

Что делать администраторам прямо сейчас

N-able настаивает: владельцам локальных серверов нужно как можно быстрее перейти на 2026.3 HF4, причём даже тем, кто уже поставил предыдущий HF3. Помимо самого обновления, в Huntress советуют:

  • проверить список пользователей на сервере и найти незнакомые учётные записи;
  • изучить логи envoy_proxy_HTTPS.log и syslog ncentraldms на признаки манипуляций через API;
  • ограничить доступ к консоли доверенными IP-адресами или подключением через VPN;
  • если обновиться быстро не получается — временно отключить N-central вовсе, а не оставлять уязвимый сервер в сети «до выходных».

Учитывая, что даже сам вендор не может однозначно сказать, идёт ли эксплуатация прямо сейчас, разумнее исходить из худшего сценария — благо цена ошибки в случае с RMM-платформой считается не в потерянных файлах одной компании, а в потерянных файлах всех, кто ей доверился.

Источники:
news.rambler.ru
bleepingcomputer.com
thehackernews.com

Xrust: N-central получил уязвимость максимальной опасности — а патч, похоже, опоздал



Поделится
0 0

Комментарии


ИИ нашёл участок ДНК, регулирующий очередность процессов гармоничного развития организма
Американские биологи выяснили, что запускает работу больше половины генов человека — и сделали это не пинцетом и микроскопом, а нейросетью, которую натравили на полмиллиона фрагментов ДНК. Переключатель, который прятался у всех на виду У каждого гена есть своя «кнопка пуск» — участок ДНК, с которого стартует считывание генетической информации. Учёные называют его инициатором: именно здесь клетка решает, включать ген или нет. Проблема в том, что этот участок десятилетиями не поддавался расшифровке — слишком короткая и запутанная последовательность оснований, чтобы выцепить закономерность вручную. Команда из Калифорнийского университета в Сан-Диего пошла другим путём, обращает внимание xrust. Вместо того чтобы разглядывать инициатор под микроскопом, исследователи под руководством аспирантки Торри Райн-Карригг синтезировали около 500 000 вариантов этого участка и с помощью высокопроизводительного секвенирования замерили, как каждый из них влияет на активность гена. Массив данных вышел
103 13