CISA, N-able N-central açığını KEV listesine ekledi: Az sayıda müşteri etkilendi

Anasayfa » CISA, N-able N-central açığını KEV listesine ekledi: Az sayıda müşteri etkilendi
CISA, N-able N-central açığını KEV listesine ekledi: Az sayıda müşteri etkilendi

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), N-able N-central ürününde aktif olarak istismar edilen bir açığı Known Exploited Vulnerabilities (KEV) kataloguna aldı. CVE-2026-18577 olarak izlenen ve CVSS puanı 8,2 olan sorun, daha önce yamalanan CVE-2026-18556 için eksik kapatmadan kaynaklanıyor. Açık, etkilenen sürümlerde kimlik doğrulama atlatmaya ve hesap devralmaya izin veriyor.

N-able, saldırıların belirli müşterilerle sınırlı kaldığını ve CVE-2026-18577 üzerinden “az sayıda müşterinin” ele geçirildiğini kabul etti. Şirket, sorunun N-central 2026.3 HF1 sürümünde giderildiğini bildirdi. CISA’nın aktardığına göre N-able N-central, alternatif bir yol ya da kanal üzerinden kimlik doğrulamayı atlatmaya izin veren bir yapı içeriyor; bu yapı, sisteme erişim ve hesap devralma sonucunu doğurabiliyor. Zafiyet için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-18577

Yönetim yetkisi alıp ağ içinde ilerliyorlar

Başarılı istismar, saldırganlara savunmasız N-central sunucularında uzaktan yönetici erişimi sağlayabiliyor. Ardından ürünün yerleşik Take Control özelliği kullanılarak yönetilen uç noktalara geçiş yapılabiliyor ve kalıcılık mekanizmaları yerleştirilebiliyor. Federal sivil yürütme organı kapsamındaki kurumlara, 6 Ağustos 2026’ya kadar düzeltmeleri uygulamaları ve kendi ortamlarındaki N-central Take Control etkinliğini incelemeleri önerildi.

N-able’ın paylaştığı saldırı göstergeleri arasında kullanıcıların Belgeler klasöründe “svchost.exe” adlı bir dosyanın aranması ve “Cloudflared” adlı bir servis kaydının kontrol edilmesi yer alıyor. Cloudflared, Cloudflare’ın meşru tünelleme aracı olarak biliniyor, ancak kötü aktörler bu yazılımı gizli ve dışa dönük bağlantılar kurmak, zararlı işlemleri de meşru trafik gibi göstermek için sık kullanıyor.

Şirket ayrıca şu IP adreslerinden gelen bağlantıların denetlenmesini istedi: 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32 ve 68.235.46[.]214. İncelemelerde bu dört adresin de Mullvad ya da NordVPN çıkış düğümleri olduğu görüldü. Huntress, 87.249.138[.]34 adresine ait trafiğin doğrudan NordVPN ile, 37.19.210[.]32 adresine ait trafiğin ise doğrudan Mullvad VPN ile bağlantılı olduğunu bildirdi. Aynı IP’nin geçmişte brute-force, spam ve başka kötü amaçlı faaliyetlerde kullanıldığı da aktarıldı.

Malicious activity henüz bilinen bir tehdit aktörüne ya da gruba atfedilmiş değil. Huntress, birden fazla kuruluşu hedef alan saldırganlar gözlemlediğini belirtti. Şirket, mevcut aşamada etkinliğin geniş ve ayrım gözetmeyen bir kampanyaya dönüştüğüne dair bir işaret olmadığını kaydetti.

Şirketin tespit ettiği sonrasındaki davranış kalıpları arasında domain controller gibi kritik sunucuları hedeflemek için yüksek seviyeli keşif yapmak, ele geçirilen ana makinedeki çalışan süreçleri saydıktan sonra bağlantıyı kesmek ve ilk erişimin ardından kurum içindeki diğer sistemlere yatay hareketle geçmek bulunuyor. Bir vakada saldırganın, meşru N-Central Take Control oturumlarıyla ilişkili varsayılan “MSP Support” kullanıcı adını kullanarak 173.249.252[.]200 adresinden kötü amaçlı bağlantı kurduğu da aktarıldı.

Bu istismar, ürünün geçen yıl da saldırıya açık bırakıldığı dönemin hemen ardından geldi. N-central’daki CVE-2025-8875 ve CVE-2025-8876 açıkları da yaklaşık bir yıl önce sınırlı sayıda, şirket içi kurulumları hedefleyen saldırılarda silaha dönüştürülmüştü.