N-able, N-central platformunda bir kimlik doğrulama baypaşı kullanarak saldırganların uzaktan yönetici erişimi elde ettiğini ve müşteri sistemlerine ulaşabildiklerini açıkladı. İlk düzeltme eki yetersiz kaldı ve CVE-2026-18577 açığı, 2026.3.1.7 sürümünden önceki tüm sürümleri etkiledi. Saldırganlar, Take Control özelliğini kullanarak yönetilen uç noktalara erişti ve Cloudflare tünelleri olarak hizmetler kaydetti.

Bu tüneller, N-central sunucusu yolunun iptal edilmesinden sonra bile erişimi koruyor. N-able, tüm N-central müşterilerinin 2026.3.1.7 sürümüne geçmesini önerdi ve kendi barındırılan sunucuların müşteriler tarafından güncellenmesi gerektiğini belirtti. Saldırganlar, N-central sunucularına erişim elde ettikten sonra, yönetilen uç noktalarda kötü amaçlı tünel hizmetlerini aramak ve kaldırmak gerektiğini belirtti.

N-able, saldırıyı 31 Temmuz'da on-premises müşterilerden gelen lisans hataları nedeniyle araştırmaya başladı ve saldırganların 2026.1 ve daha eski sürümleri çalıştıran sunuculara uzaktan yönetici erişimi elde ettiğini tespit etti. İlk açık, CVE-2026-18556 olarak adlandırıldı ve kimlik doğrulama baypaşı olarak sınıflandırıldı. N-able, her iki CVE'yi de 8.2 puanla CVSS 4.0 olarak derecelendirdi ve herhangi bir kod düzeyindeki kök nedeni açıklamadı.