Η CISA πρόσθεσε στον κατάλογο Known Exploited Vulnerabilities (KEV) μια σοβαρή ευπάθεια που επηρεάζει το N-able N-central, την ευρέως χρησιμοποιούμενη πλατφόρμα Remote Monitoring and Management (RMM) για παρόχους διαχειριζόμενων υπηρεσιών. Η ευπάθεια CVE-2026-18577, με βαθμολογία CVSS 8.2, επιτρέπει authentication bypass και πλήρη ανάληψη διαχειριστικών λογαριασμών σε ευάλωτες εκδόσεις του λογισμικού, θέτοντας σε κίνδυνο εκατοντάδες οργανισμούς παγκοσμίως.
Δείτε επίσης: CVE-2026-63030: κρίσιμη ευπάθεια WordPress στο CISA KEV ως ενεργά exploited

Η ευπάθεια αποτελεί ουσιαστικά ατελή επιδιόρθωση μιας προηγούμενης αδυναμίας, της CVE-2026-18556 (επίσης CVSS 8.2, CWE-288), η οποία είχε αντιμετωπιστεί νωρίτερα. Οι επιτιθέμενοι ανακάλυψαν ότι ένα εναλλακτικό μονοπάτι ελέγχου ταυτότητας παρέμενε προσβάσιμο, επιτρέποντάς τους να παρακάμψουν τους μηχανισμούς σύνδεσης χωρίς έγκυρα διαπιστευτήρια. Η N-able κυκλοφόρησε έκτακτη έκδοση 2026.3.1.7 στις 2 Αυγούστου 2026 ως την πρώτη μη επηρεαζόμενη έκδοση, ενώ η CISA πρόσθεσε την ευπάθεια στο KEV στις 3 Αυγούστου 2026.
Η επιτυχής εκμετάλλευση της ευπάθειας επιτρέπει σε απομακρυσμένους επιτιθέμενους να αποκτήσουν διαχειριστική πρόσβαση σε ευάλωτους διακομιστές N-central και στη συνέχεια να καταχραστούν την ενσωματωμένη λειτουργία Take Control για να μετακινηθούν πλευρικά σε διαχειριζόμενα endpoints και να εγκαταστήσουν μηχανισμούς επιμονής. Η εταιρεία Huntress ανέφερε ότι παρατήρησε απειλητικούς παράγοντες να στοχεύουν την ευπάθεια σε πολλαπλούς οργανισμούς, αν και δεν υπάρχουν ενδείξεις ότι η εκστρατεία έχει εξελιχθεί σε ευρεία, αδιάκριτη επίθεση.
N-central CVE-2026-18577: Τεχνικές λεπτομέρειες και φορείς επίθεσης
Το N-central είναι μια πλατφόρμα σχεδιασμένη για να διαχειρίζεται εκατοντάδες ή χιλιάδες τερματικές συσκευές από έναν κεντρικό διακομιστή, γεγονός που το καθιστά εξαιρετικά ελκυστικό στόχο για κυβερνοεγκληματίες. Η παραβίαση ενός μόνο διακομιστή N-central μπορεί να εκθέσει ολόκληρα περιβάλλοντα πελατών, συμπεριλαμβανομένων διαπιστευτηρίων domain, κλειδιών API και ιδιωτικών κλειδιών SSH που αποθηκεύονται στην πλατφόρμα.
Η CVE-2026-18577 επηρεάζει όλες τις εκδόσεις N-central έως και την 2026.3.1. Ο φορέας επίθεσης είναι ένα εναλλακτικό μονοπάτι ελέγχου ταυτότητας (CWE-288) που επιτρέπει σε έναν επιτιθέμενο να φτάσει σε προνομιακές λειτουργίες χωρίς έγκυρα διαπιστευτήρια. Μόλις αποκτήσουν πρόσβαση, οι επιτιθέμενοι χρησιμοποιούν τη λειτουργία Take Control του N-central για να συνδεθούν σε διαχειριζόμενα endpoints, ενώ σε ορισμένες περιπτώσεις έχουν χρησιμοποιήσει Cloudflare tunnels για τη δημιουργία μόνιμης παρουσίας στα δίκτυα-θύματα.
Μεταξύ των δεικτών παραβίασης (IoC) που έχει κοινοποιήσει η N-able, ξεχωρίζει μια κακόβουλη σύνδεση μέσω του ονόματος χρήστη «MSP Support» — ένα προεπιλεγμένο όνομα χρήστη που συνδέεται με νόμιμες συνεδρίες Take Control — από τη διεύθυνση IP 173.249.252[.]200. Όλες οι εντοπισμένες διευθύνσεις IP αποτελούν κόμβους εξόδου VPN των Mullvad ή NordVPN, γεγονός που υποδηλώνει ότι οι επιτιθέμενοι λαμβάνουν μέτρα για την απόκρυψη της ταυτότητάς τους.
Τα μοτίβα που παρατηρήθηκαν μετά την επιτυχή εκμετάλλευση περιλαμβάνουν: υψηλού επιπέδου αναγνώριση για τον εντοπισμό κρίσιμων διακομιστών όπως domain controllers, απαρίθμηση εκτελούμενων διεργασιών σε παραβιασμένους κεντρικούς υπολογιστές πριν από την αποσύνδεση, και πλευρική μετακίνηση σε άλλους κεντρικούς υπολογιστές εντός των περιβαλλόντων των επηρεαζόμενων οργανισμών μετά την απόκτηση αρχικής πρόσβασης.
Δείτε επίσης: N-central CVE-2026-18577: Νέο hotfix της N-able για τους διαχειριστές

N-central και το ιστορικό ευπαθειών: Ένα επαναλαμβανόμενο πρόβλημα
Η παρούσα κατάσταση δεν είναι η πρώτη φορά που το N-central βρίσκεται στο επίκεντρο σοβαρών ευπαθειών. Σχεδόν ακριβώς ένα χρόνο πριν, δύο άλλες ευπάθειες του ίδιου προϊόντος — η CVE-2025-8875 (μη ασφαλής αποσειριοποίηση) και η CVE-2025-8876 (command injection) — είχαν εκμεταλλευτεί σε στοχευμένες επιθέσεις εναντίον on-premises περιβαλλόντων. Και οι δύο αυτές ευπάθειες είχαν επίσης προστεθεί στον κατάλογο KEV της CISA.
Επιπλέον, η CVE-2025-11700, μια ευπάθεια XXE information disclosure που επηρεάζει εκδόσεις πριν από την 2025.4, αποκαλύφθηκε επίσης το 2025, αναδεικνύοντας ένα ανησυχητικό μοτίβο επαναλαμβανόμενων υψηλού κινδύνου ευπαθειών στο ίδιο προϊόν. Η Horizon3.ai είχε αναφέρει σε προηγούμενη έρευνά της ότι ο συνδυασμός ευπαθειών στο N-central είχε επιτρέψει σε επιτιθέμενους να αποκτήσουν πρόσβαση σε legacy APIs, να διαβάσουν ευαίσθητα αρχεία και να αποκτήσουν διαπιστευτήρια που οδήγησαν σε παραβίαση της βάσης δεδομένων N-central και των αποθηκευμένων μυστικών της.
Το γεγονός ότι η CISA έχει προσθέσει πολλαπλές ευπάθειες του N-central στο KEV σε διάστημα λιγότερο από ένα χρόνο υπογραμμίζει τη στρατηγική αξία που αποδίδουν οι κυβερνοεγκληματίες στις πλατφόρμες RMM. Η παραβίαση ενός κεντρικού διακομιστή διαχείρισης δίνει πρόσβαση σε δεκάδες ή εκατοντάδες οργανισμούς-πελάτες ταυτόχρονα, καθιστώντας αυτές τις πλατφόρμες ιδιαίτερα ελκυστικούς στόχους για ομάδες που επιδιώκουν μαζική πρόσβαση με ελάχιστη προσπάθεια.
Προστασία από την ευπάθεια N-central CVE-2026-18577: Τι πρέπει να κάνετε τώρα
Οι οργανισμοί που χρησιμοποιούν N-able N-central πρέπει να αναβαθμίσουν άμεσα στην έκδοση 2026.3.1.7, η οποία αποτελεί την πρώτη μη επηρεαζόμενη έκδοση. Η αναβάθμιση αφορά τόσο τις cloud-hosted όσο και τις on-premises εγκαταστάσεις. Κάθε διακομιστής N-central που εκτελούσε έκδοση πριν από την 2026.3.1.7 κατά τη διάρκεια του παραθύρου ενεργής εκμετάλλευσης πρέπει να αντιμετωπίζεται ως πιθανώς παραβιασμένος.
Οι ομάδες ασφαλείας θα πρέπει επίσης να ελέγξουν τους διαχειριστικούς λογαριασμούς, τα κλειδιά API, τους λογαριασμούς υπηρεσιών και τις ενσωματώσεις για μη εξουσιοδοτημένες αλλαγές. Είναι κρίσιμο να αναζητηθούν σημάδια επιμονής ή πλευρικής μετακίνησης που προέρχονται από τον διακομιστή διαχείρισης, όπως απροσδόκητα εργαλεία απομακρυσμένης πρόσβασης, tunnels, νέες υπηρεσίες ή ασυνήθιστες ενέργειες διαχείρισης endpoints. Η ανάκληση και εναλλαγή διαπιστευτηρίων που ενδέχεται να έχουν αποθηκευτεί ή να είναι προσβάσιμα μέσω του N-central — συμπεριλαμβανομένων domain credentials, API keys και SSH keys — είναι απαραίτητη προφύλαξη.
Δείτε επίσης: Rails Active Storage: κρίσιμη ευπάθεια CVE-2026-66066 (CVSS 9.5) εκθέτει secrets
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για μακροπρόθεσμη προστασία, οι οργανισμοί θα πρέπει να περιορίσουν την έκθεση των κονσολών RMM στο διαδίκτυο, να επιβάλουν multi-factor authentication (MFA) και να περιορίσουν τη διαχειριστική πρόσβαση σε αξιόπιστα δίκτυα διαχείρισης. Οι ομοσπονδιακές υπηρεσίες FCEB έχουν λάβει οδηγία να εφαρμόσουν τις διορθώσεις έως τις 6 Αυγούστου 2026 και να ελέγξουν τη δραστηριότητα Take Control στα περιβάλλοντά τους. Η ταχεία αντίδραση είναι επιτακτική: η ένταξη μιας ευπάθειας στο KEV της CISA σηματοδοτεί επιβεβαιωμένη ενεργή εκμετάλλευση, όχι απλώς θεωρητικό κίνδυνο.
