N-able, N-central için ikinci yama dalgasını yayımladı

Anasayfa » N-able, N-central için ikinci yama dalgasını yayımladı
N-able, N-central için ikinci yama dalgasını yayımladı

N-able, N-central ürününde tespit edilen aktif istismara karşı ikinci bir acil düzeltme paketi yayımladı. Şirketin onayladığına göre saldırganlar, uzaktan izleme ve yönetim yazılımındaki yeni açıklardan yararlanarak bazı müşteri ortamlarına sızdı ve erişimlerini kalıcı hale getirmeye çalıştı.

İnceleme, 31 Temmuz 2026’da bir müşterinin ortamında olağandışı etkinlik görülmesiyle başladı. N-able, bunun ardından N-central sunucusundaki henüz yayımlanmış sıfırıncı gün açığının kötüye kullanıldığını belirledi. CVE-2026-18577 olarak izlenen ve CVSS puanı 8.2 olan bu açık, 2026.3.1.7 sürümünden önceki tüm sürümleri etkiliyor. Açık için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-18577.

Hotfix 1 yetmedi, Hotfix 2 geldi

Şirket, yayımladığı duyuruda Hotfix 2’nin önceki yamadan bağımsız olarak zorunlu olduğunu vurguladı. N-able, bu paketinin Hotfix 1’in yerini aldığını ve ek sertleştirme önlemleri içerdiğini söyledi. Kurum, tehdit aktörlerinin saldırı tekniklerini değiştirmesine karşı korumaları proaktif biçimde genişlettiklerini de açıkladı.

İstismarın dayandığı zafiyet zincirinde CVE-2026-18577’in, CVE-2026-18556 için yapılan eksik düzeltmeyle ilişkili olduğu belirtiliyor. Her iki açık da kimlik doğrulama atlatma ve hesap ele geçirme imkânı veriyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, iki açığı da aktif olarak istismar edilen zafiyetler arasında işaretlemişti. CVE-2026-18556 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-18556.

Saldırganlar yönetici erişimi alıp kalıcılık kurdu

N-able’ın gözlemlediği saldırılarda, kötüye kullanım uzaktan yönetici erişimi sağlamaya kadar vardı. Ardından saldırganlar Take Control özelliğini kullanarak N-central tarafından yönetilen sistemlere bağlandı. Erişim elde edilen cihazlarda yeni bir Cloudflare Tunnel servisi kaydedildi ve bu sayede N-central sunucusundaki yetki sonradan geri alınsa bile kalıcılık sağlandı.

Şirket, sınırlı sayıda müşterinin bu etkinlikten etkilendiğini doğruladı. On-premise sürüm kullanan müşterilerden sistemlerini 026.3.1.10 sürümüne yükseltmeleri istendi. N-able ayrıca olayla ilişkili yeni IP adreslerini göstergeler listesine ekledi: 173.249.252[.]176, 173.249.252[.]200, 185.156.46[.]150, 23.234.94[.]43, 37.153.90[.]88, 37.19.210[.]32, 68.235.46[.]214, 68.235.46[.]235, 87.249.138[.]34 ve 92.118.112[.]181.

Bunun yanında şirket, N-central içindeki Windows cihaz uç noktalarında bilinen IoC’leri otomatik olarak kontrol eden özel bir servis şablonu da yayımladı. N-able, temiz sonuç alınmasının ortamın etkilenmediği anlamına gelmeyeceğini belirterek incelemenin sürdüğünü ve zamanla yeni göstergeler ortaya çıkabileceğini söyledi. Kurum, değerlendirmede bu kontrolün yalnızca bir katman olarak kullanılması gerektiğini, ayrıntılı ortam, günlük ve hesap etkinliği incelemesinin de yapılmasını önerdi.