Segurança

N-able lança Hotfix 2 do N-central enquanto invasores acessam sistemas gerenciados e mantêm acesso

A N-able divulgou uma nova rodada de hotfixes para o N-central como parte da investigação sobre a exploração em andamento de uma falha de segurança no produto de Monitoramento e Gerenciamento Remoto (RMM). O Hotfix 2 é obrigatório mesmo para quem já aplicou a correção anterior.


Ravie Lakshmanan Sábado - 08 de Agosto de 2026 às 05:10
The Hacker News

A N-able divulgou uma nova rodada de hotfixes para o N-central como parte da investigação sobre a exploração em andamento de uma falha de segurança recém-revelada no produto de Monitoramento e Gerenciamento Remoto (RMM, na sigla em inglês).

"Estamos expandindo proativamente as proteções em resposta ao monitoramento contínuo de agentes maliciosos à medida que eles evoluem suas técnicas de ataque", afirmou a empresa.

"Esta não é uma duplicata da nossa comunicação anterior. O Hotfix 2 é obrigatório, mesmo que você já tenha aplicado o hotfix anterior. O Hotfix 2 substitui o Hotfix 1 com medidas adicionais de endurecimento para protegê-lo ainda mais, junto com seus clientes."

A divulgação ocorre após a N-able reconhecer que detectou atividade incomum dentro do ambiente de um cliente em 31 de julho de 2026, o que levou à descoberta de agentes maliciosos desconhecidos explorando uma falha até então de dia zero no servidor N-central (CVE-2026-18577, com pontuação CVSS — Sistema de Pontuação de Vulnerabilidade Comum — de 8,2). A vulnerabilidade impacta todas as versões anteriores à 2026.3.1.7.

Vale destacar que a CVE-2026-18577 está relacionada a uma correção incompleta da CVE-2026-18556 (pontuação CVSS: 8,2). Ambas as vulnerabilidades, que permitem a burla de autenticação e o sequestro de contas em versões suscetíveis, foram sinalizadas como exploradas ativamente pela Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA).

Nos ataques observados pela N-able, a vulnerabilidade permitiu que os invasores obtivessem acesso administrativo remotamente e, em seguida, utilizassem o recurso Take Control (Assumir Controle) para se conectar a sistemas dentro do ambiente gerenciado pelo N-central. Ao obter acesso a esses dispositivos, os agentes maliciosos registraram um novo serviço para um Túnel do Cloudflare, possibilitando a persistência mesmo após o acesso ao servidor N-central ter sido revogado.

A N-able confirmou que um número limitado de clientes foi afetado pela atividade de exploração. Clientes que executam uma versão on-premise (instalada localmente) são orientados a atualizar suas instâncias para a versão 2026.3.1.10 imediatamente. A empresa também compartilhou um conjunto ampliado de endereços IP como indicadores de comprometimento (IoCs):

  • 173.249.252[.]176
  • 173.249.252[.]200
  • 185.156.46[.]150
  • 23.234.94[.]43
  • 37.153.90[.]88
  • 37.19.210[.]32
  • 68.235.46[.]214
  • 68.235.46[.]235
  • 87.249.138[.]34
  • 92.118.112[.]181

Além disso, a N-able lançou um modelo de serviço personalizado que oferece uma forma automatizada de verificar IoCs conhecidos em endpoints de dispositivos Windows no N-central.

"Um resultado limpo não deve ser interpretado como garantia de que seu ambiente não foi impactado", afirmou a empresa. "Nossa investigação está em andamento e indicadores adicionais podem ser identificados ao longo do tempo. Recomendamos fortemente que essa ferramenta seja utilizada como uma camada da sua avaliação, em conjunto com uma análise minuciosa do seu ambiente, dos registros e da atividade das contas."

N-able N-central vulnerabilidade