N-able, N-central platformunda kapatıldığı düşünülen ilk açığın tam olarak giderilmediğini ve saldırganların bu boşluğu kullanarak bazı müşterilerin sunucularına yönetici yetkisiyle girdiğini açıkladı. Şirketin 31 Temmuz’da başlattığı inceleme, 2026.1 ve daha eski sürümleri çalıştıran N-central sunucularını etkileyen iki ayrı zafiyeti ortaya çıkardı; saldırganlar bu sunucular üzerinden yönetilen uç noktalara ulaştı ve bazı sistemlere kalıcı erişim bıraktı.
İlk zafiyet CVE-2026-18556 olarak izleniyor ve N-able’ın kayıtlarında “kimlik doğrulama olmadan yönetici hesabı ele geçirme” şeklinde tanımlanıyor. Şirket, bu açığı 2026.2 sürümünde kapattığını söyledi; ancak daha sonra aynı zafiyetin farklı bir yoldan yeniden istismar edilebildiğini belirledi. Bu ikinci bulgu CVE-2026-18577 numarasıyla kayda geçti ve etkilenen sürüm aralığını 2026.3.1.7’den önceki tüm yapılar olarak genişletti. Her iki açık da CVSS 4.0 üzerinde 8.2 puan aldı. N-able, 2 Ağustos’ta 2026.3.1.7 yapısını ilk etkilenmeyen sürüm olarak yayımladı. NVD kayıtları: CVE-2026-18556 ve CVE-2026-18577.
N-central, yönetilen hizmet sağlayıcıların ve BT ekiplerinin müşteri uç noktalarını uzaktan idare etmek için kullandığı bir RMM platformu olarak çalışıyor. Bir N-central sunucusunun ele geçirilmesi, saldırganlara yalnızca yönetim konsoluna erişim sağlamıyor; aynı zamanda o sunucu üzerinden müşterilerin yönettiği sistemlere de ulaşma imkânı veriyor. N-able, saldırganların ele geçirdikleri N-central sunucularında Take Control özelliğini kullanarak yönetilen uç noktalara eriştiğini, ardından cihazlara hizmet olarak Cloudflare tünelleri eklediğini bildirdi.
Bu tüneller dışarıya doğru Cloudflare’ın uç noktalarına bağlandığı için gelen bağlantı kuralı ya da açık dinleme portu gerektirmiyor. Hizmet olarak çalıştırıldıklarında yeniden başlatma sonrasında da ayakta kalıyorlar. N-able, erişim N-central sunucusu üzerindeki yol kapatıldıktan sonra bile bu tünellerin saldırganlara içeride kalma imkânı verdiğini söyledi. Şirketin açıklamasında Cloudflare’ın ihlal edildiğine dair bir işaret bulunmuyor; saldırganlar yalnızca tünelleme hizmetini kötüye kullandı.
Şirket, tüm müşterilerin 2026.3.1.7 sürümüne geçmesi gerektiğini vurguladı. Daha önce verilen 2026.3 yükseltme talimatının artık yeterli olmadığı belirtiliyor. N-able’ın hotfix duyurusuna göre, barındırılan NCOD örnekleri ortaklara doğrudan iletilecek bir takvimle otomatik güncellenecek; kendi sunucusunu işleten müşteriler ise güncellemeyi kendileri uygulamak zorunda. Ele geçirme belirtisi bulan kurumların, N-central’i yükseltmenin tek başına yeterli olmayacağını da hesaba katması gerekiyor; çünkü kalıcılık başka bir makinede bırakılmış olabilir.
N-able, olağan dışı lisans hatası hacmi nedeniyle 31 Temmuz’da araştırmaya başladı. İnceleme, yerinde kurulu müşterilerden gelen sıra dışı hata dalgasının ardından, bir saldırganın 2026.1 ve daha eski sürümleri çalıştıran sunucularda uzaktan yönetici erişimi elde ettiğini ortaya çıkardı. Şirket, etkilenen sınırlı sayıda müşteriye ulaştığını söyledi ancak sayı vermedi. Finlandiya Ulusal Siber Güvenlik Merkezi de 2 Ağustos tarihli uyarısında, acil yama öncesi erişilebilen tüm sürümlerin risk altında olduğunu belirtti.
N-able’ın yayımladığı göstergeler arasında altı IP adresi yer alıyor: 173[.]249[.]252[.]200, 87[.]249[.]138[.]34, 37[.]19[.]210[.]32, 37[.]153[.]90[.]88, 92[.]118[.]112[.]181 ve 68[.]235[.]46[.]214. Huntress daha sonra ilk listede yer alan dört adresin Mullvad veya NordVPN çıkış düğümleri olduğunu tespit etti. Şirket, eşleşmelerin N-central arayüzü, ağ günlükleri ve uç nokta loglarıyla birlikte doğrulanmasını önerdi.
N-able ayrıca müşterilere kullanıcıların Documents klasörlerinde svchost.exe dosyasını, Cloudflared adlı bir hizmeti ve yayımlanan IP adreslerinden gelen trafiği kontrol etmelerini söyledi. Bu göstergelerden biri görüldüğünde destekle iletişime geçilmesi ve güvenlik ekiplerinin devreye alınması gerektiğini bildirdi.
Huntress, 3 Ağustos’ta yayımladığı hızlı müdahale notunda başlangıçta kendi müşteri tabanındaki bir kuruluşta istismar gördüğünü ve üç saldırgan alan adı paylaştığını açıklamıştı: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to ve who-ripped-one.direct.quickconnect[.]to. Daha sonra The Hacker News’e gönderdiği e-postada bu etkinliğin, tek bir iş ortağı hesabı içindeki kendi barındırdığı bir N-central örneğini kapsadığını netleştirdi. Saldırganlar bu hesap altındaki dokuz kuruluşa ulaştı ve her birinde birer uç nokta gördü.
Huntress’in şu ana kadar incelediği izlere göre saldırganların, bağlantıyı kesmeden önce uç noktalarda yalnızca çalışan süreçleri listelediği görüldü. Şirket, başka uzlaşma göstergeleri ve saldırgan taktiklerini incelemeyi sürdürdüğünü aktardı. Huntress ayrıca N-able’ın ilk bildiriminde anlattığı Cloudflare kurulum etkinliğini kendi gözlemlerinde görmediğini söyledi.
Yetkisiz Take Control oturumlarına dair kontrol için Huntress, ui_access_control.log dosyasının incelenmesini ve bunun Windows uç noktalarındaki C:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz ile eşleştirilmesini önerdi. Bu kayıtlar meşru Take Control kullanımı sırasında da oluşabildiği için tek başına ihlal kanıtı sayılmıyor. Şirket ayrıca mspsupport@n-able.com gibi görünen N-able destek kimlikleriyle bağlantılı oturumların da araştırılmasını tavsiye etti.
N-able ise saldırıların kapsamı, etkilenen müşteri sayısı, aşağı akıştaki kaç cihazın erişildiği, istismarın ne zaman başladığı, saldırganların kim olduğu ve veri alınıp alınmadığı konusunda ayrıntı paylaşmadı.
