N-able, 31 Temmuz 2026'da bir müşteri ortamında garipsiz aktivite tespit ederek N‑central sunucusunda sıfır gün açığı (CVE-2026-18577, CVSS 8.2) olduğunu açıkladı. Bu açık, tüm 2026.3.1.7 öncesi sürümleri etkileyerek yetkisiz yönetici erişimi sağlanmasına olanak tanıyor. Şirket, bu açıklamayı önceki haberinin tekrarlaması olmadığını vurgularken, Hotfix 2'nin Hotfix 1'i yerleştirip ekstra sertleştirme önlemleri getirdiğini belirtti.

Saldırganlar, açığı kullanarak uzaktan yönetici hakları elde ettikten sonra N‑central’in Take Control özelliğiyle yönetilen cihazlara bağlandı. Bu cihazlarda yeni bir Cloudflare Tunnel hizmeti kaydolarak, N‑central sunucusuna erişim iptal edildikten sonra da kalıcı erişim sağladılar. Açığın CVE-2026-18556 ile ilişkili ve hem CVE-2026-18556 hem de CVE-2026-18577’nin kimlik doğrulama bypassı ve hesap ele geçirmesi sağladığı, ABD CISA tarafından aktif olarak istismar edildiği belirtildi.

N-able, etkilenmiş müşteri sayısının sınırlı olduğunu belirtti ve yerel (on‑premise) sürüm kullananların hemen 026.3.1.10 sürümüne güncellemesini önerdi. Şirket, zararlı IP adreslerinin listesiyle birlikte, N‑central üzerinden Windows uç noktalarında bilinen IoC’leri otomatik olarak kontrol edebilecek özel bir hizmet şablonu yayınladı.