Ένα κρίσιμο κενό ασφαλείας στο N-able N-central επιτρέπει σε εισβολείς να αποκτήσουν πλήρη έλεγχο “god-mode” χωρίς διαπιστευτήρια. Η ευπάθεια CVE-2026-18577 αξιοποιείται ήδη σε πραγματικές επιθέσεις εναντίον παρόχων MSPs. Αν διαχειρίζεσαι υποδομές μέσω της πλατφόρμας, ο χρόνος αντίδρασης που έχεις είναι μηδενικός.
- Η ευπάθεια CVE-2026-18577 παρέχει σε ανεπιθύμητους επιτιθέμενους πλήρη δικαιώματα διαχειριστή στο N-able N-central χωρίς να απαιτούνται κωδικοί πρόσβασης.
- Το πρόβλημα δημιουργήθηκε από ατελή διόρθωση προηγούμενου κενου ασφαλείας (CVE-2026-18556) και καταγράφεται ήδη ενεργή εκμετάλλευση στο πεδίο.
- Η N-able διέθεσε το επείγον hotfix 2026.3.1.7, ενώ παράλληλα απαιτείται απομόνωση των κονσολών από το δημόσιο διαδίκτυο και έλεγχος των τοπικών logs.
Πώς ένα ατελές patch έδωσε δικαιώματα Θεού
Η ιστορία πίσω από την ευπάθεια είναι ένα κλασικό παράδειγμα του πώς η βιαστική διόρθωση ενός λογισμικού μπορεί να αφήσει ανοιχτή την πίσω πόρτα. Όλα ξεκίνησαν με την αναφορά του CVE-2026-18577, το οποίο αποτελεί την εξέλιξη μιας προηγούμενης ειδοποίησης για το CVE-2026-18556. Όπως αποκάλυψε η ομάδα ερευνητών της Huntress, το αρχικό patch που εκδόθηκε για την αντιμετώπιση της παράκαμψης ταυτοποίησης ήταν ελλιπές.
Αυτό επέτρεψε σε απομακρυσμένους επιτιθέμενους να παρακάμψουν πλήρως τον μηχανισμό authentication στις εκδόσεις N-central έως και την 2026.3.1. Χωρίς να διαθέτουν έγκυρα διαπιστευτήρια, οι εισβολείς μπορούν να συνδεθούν στην κονσόλα διαχείρισης και να αποκτήσουν τα δικαιώματα ενός υπερ-διαχειριστή (MSP Administrator). Από εκείνο το σημείο και μετά, η πλατφόρμα μετατρέπεται σε ένα όπλο μαζικής κατασκοπείας και εκτέλεσης εντολών.
Ο εφιάλτης των MSPs και τα Cloudflare Tunnels
Οι πλατφόρμες Remote Monitoring and Management (RMM) αποτελούν τον “ιερό δισκοπότηρο” για τους χάκερς. Ένας πάροχος διαχειριζόμενων υπηρεσιών (MSP) χρησιμοποιεί το N-central για να ελέγχει, να αναβαθμίζει και να αυτοματοποιεί τις υποδομές εκατοντάδων διαφορετικών πελατών. Εάν παραβιαστεί ο κεντρικός RMM server, η επίθεση μετατρέπεται ακαριαία σε ένα καταστροφικό supply-chain incident.
Σύμφωνα με τα ευρήματα των αναλυτών ασφαλείας, οι εισβολείς που εκμεταλλεύονται την ευπάθεια χρησιμοποιούν την εγγενή λειτουργία Take Control του N-central. Μέσω αυτής, αποκτούν απομακρυσμένη πρόσβαση στα τερματικά των πελατών και ακολούθως εγκαθιστούν κρυφά tunnels (όπως Cloudflare-based tunnels) για να εξασφαλίσουν μόνιμη παρουσία (persistence) στο δίκτυο, ακόμα και αν ο RMM server διορθωθεί μεταγενέστερα.
Μάθε πώς να προστατεύσεις τις εταιρικές σου υποδομές από επιθέσεις supply chain στη θεματική μας ενότητα για την Κυβερνοασφάλεια & Δίκτυα.
Forensics στο C:\ProgramData και ανίχνευση εισβολών
Για τις ομάδες SOC και τους sysadmins, το Information Gain σε αυτή την περίπτωση κρύβεται στη λεπτομερή εξέταση των τοπικών αρχείων καταγραφής. Αν υποψιάζεσαι ότι η υποδομή σου έχει στοχοποιηθεί, το πρώτο σημείο που πρέπει να ελέγξεις είναι ο κατάλογος C:\ProgramData\GetSupportService_N-Central\Logs\ στα τερματικά.
Εκεί καταγράφεται η δραστηριότητα του εργαλείου Take Control. Προσοχή όμως: επειδή το συγκεκριμένο εργαλείο χρησιμοποιείται καθημερινά από την τεχνική σου ομάδα, πρέπει να ξεχωρίσεις τη νόμιμη χρήση από την ύποπτη. Εστίασε την έρευνά σου στα εξής σημεία:
- Δημιουργία νέων, άγνωστων λογαριασμών διαχειριστή στην κονσόλα N-central.
- Εκτέλεση μεγάλων αυτοματοποιημένων scripts σε ασυνήθιστες ώρες.
- Συνεδρίες απομακρυσμένου ελέγχου που κατευθύνονται σε κρίσιμα assets, όπως Domain Controllers και File Servers.
- Ανεξήγητες αλλαγές σε πολιτικές ασφαλείας και ρόλους χρηστών.
| Τύπος IOC | Δείκτης Παραβίασης (Indicator of Compromise) | Κατάσταση |
|---|---|---|
| IP Address | 173.249.252.200 / 87.249.138.34 |
Ύποπτη δραστηριότητα C2 |
| IP Address | 37.19.210.32 / 68.235.46.214 |
Ύποπτη δραστηριότητα C2 |
| Domain | mousears.synology.me |
Εξωτερικό κανάλι επικοινωνίας |
| Domain | wagoosh.direct.quickconnect.to |
Εξωτερικό κανάλι επικοινωνίας |
Βήματα θωράκισης: Γιατί το MFA δεν αρκεί
Η ομάδα της N-able διέθεσε το hotfix 2026.3.1.7 στις 2 Αυγούστου, το οποίο διορθώνει οριστικά το CVE-2026-18577. Η αναβάθμιση είναι εφικτή για όσους βρίσκονται στις εκδόσεις 2025.4, 2026.1, 2026.2 και 2026.3. Αν τρέχεις παλαιότερη έκδοση, οφείλεις να ακολουθήσεις πρώτα τη διαδρομή αναβάθμισης σε υποστηριζόμενη έκδοση πριν την εφαρμογή του hotfix.
Ωστόσο, υπάρχει μια παγίδα που πολλοί διαχειριστές παραβλέπουν: το Multi-Factor Authentication (MFA) ΔΕΝ σε προστατεύει από αυτή την ευπάθεια. Εφόσον πρόκειται για bypass του μηχανισμού authentication, ο επιτιθέμενος προσπερνά πλήρως την οθόνη εισαγωγής κωδικού και MFA. Για το λόγο αυτό, απαιτούνται τα εξής άμεσα μέτρα:
- Εγκατάσταση Hotfix: Αναβάθμιση στην έκδοση 2026.3.1.7 αμέσως.
- Απόκρυψη από το Internet: Η κονσόλα N-central δεν πρέπει να είναι προσβάσιμη από την IP 0.0.0.0/0. Περιόρισε την πρόσβαση μέσω IP whitelisting ή VPN.
- Έλεγχος SIEM/Logs: Αναζήτηση των IOCs που αναφέρθηκαν παραπάνω στα logs του firewall και του SIEM σου.
Η άποψή μας στο TechNoid
Εμείς στο TechNoid θεωρούμε απαράδεκτο το φαινόμενο να βλέπουμε “patch πάνω στο patch” σε λογισμικά που αποτελούν την καρδιά των εταιρικών υποδομών. Όταν μια εταιρεία όπως η N-able εκδίδει διορθωτικό για ένα κρίσιμο bypass ταυτοποίησης και αυτό αποδεικνύεται ελλιπές, εκθέτει σε άμεσο κίνδυνο χιλιάδες επιχειρήσεις παγκοσμίως.
Από την άλλη πλευρά, η νοοτροπία πολλών MSPs να αφήνουν τις κονσόλες RMM εκτεθειμένες απευθείας στο δημόσιο internet χωρίς προστασία VPN ή IP restriction είναι πλέον αδικαιολόγητη. Αν διαχειρίζεσαι N-central, μην περιμένεις απλά να περάσεις το hotfix. Αμόνωσε την κονσόλα πίσω από αυστηρούς κανόνες firewall σήμερα κιόλας. Στην κυβερνοασφάλεια, η εμπιστοσύνη κερδίζεται με την πρόληψη, όχι με την εκ των υστέρων καταστολή.
Συχνές Ερωτήσεις για το κενό ασφαλείας στο N-able N-central
1. Τι είναι η ευπάθεια CVE-2026-18577 στο N-able N-central;
Είναι ένα κρίσιμο κενό ασφαλείας που επιτρέπει σε απομακρυσμένους επιτιθέμενους να παρακάμψουν τη διαδικασία ταυτοποίησης (authentication bypass) και να αποκτήσουν πλήρη δικαιώματα διαχειριστή στην κονσόλα N-central χωρίς κωδικούς πρόσβασης.
2. Ποιες εκδόσεις του N-central επηρεάζονται;
Επηρεάζονται όλες οι υποστηριζόμενες εκδόσεις του N-central (τόσο cloud-hosted όσο και on-premises) έως και την έκδοση 2026.3.1.
3. Προστατεύει το Multi-Factor Authentication (MFA) από αυτή την επίθεση;
Όχι. Επειδή η ευπάθεια επιτρέπει την πλήρη παράκαμψη του μηχανισμού αυθεντικοποίησης, οι επιτιθέμενοι δεν έρχονται καν αντιμέτωποι με την απαίτηση εισαγωγής κωδικού ή MFA token.
4. Πώς εκμεταλλεύονται οι χάκερ τη λειτουργία Take Control;
Αφού αποκτήσουν πρόσβαση στην κονσόλα διαχείρισης, χρησιμοποιούν τη λειτουργία Take Control για να συνδεθούν στα τερματικά των πελατών και να εγκαταστήσουν κρυφά tunnels (π.χ. Cloudflare tunnels) για μόνιμη πρόσβαση.
5. Πού μπορώ να βρω τα logs για να ελέγξω αν έχω παραβιαστεί;
Μπορείς να εξετάσεις τα logs που σχετίζονται με το Take Control στον φάκελο C:\ProgramData\GetSupportService_N-Central\Logs\ στα τερματικά, αναζητώντας ύποπτες συνεδρίες εκτός ωραρίου.
6. Ποια είναι η διορθωτική έκδοση που πρέπει να εγκαταστήσω;
Η N-able έχει κυκλοφορήσει το hotfix έκδοσης 2026.3.1.7, το οποίο επιλύει οριστικά το πρόβλημα και πρέπει να εγκατασταθεί άμεσα.
7. Ποιο είναι το πρώτο μέτρο που πρέπει να λάβω αν δεν μπορώ να κάνω patch αμέσως;
Πρέπει να περιορίσεις αμέσως την πρόσβαση στην κονσόλα N-central από το δημόσιο internet, επιτρέποντας την σύνδεση μόνο μέσω VPN ή συγκεκριμένων εγκεκριμένων IP διευθύνσεων.

