N-able musel podruhé opravit stejnou díru v N-central, kterou zneužili útočníci
N-able opravil autentizační díru ve svém nástroji N-central, jenže oprava pokrývala jen jednu cestu k témuž cíli. Útočník tu druhou našel dřív než výrobce a získal na spravovaných serverech plný administrátorský přístup. Americký úřad CISA dal na záplatu jen tři dny.

Nástroj N-central od kanadské firmy N-able spravuje počítače a servery na dálku z jednoho místa – používají ho firmy, které pro zákazníky provozují IT infrastrukturu, i vlastní IT oddělení podniků. Kdo ovládne server s N-central, dostane se nepřímo ke všem strojům, které přes něj někdo spravuje. Přesně to hrozilo začátkem srpna 2026: oprava starší autentizační díry šla obejít jinou cestou a útočník díky tomu na postižených serverech získal plná administrátorská práva.
Nárůst licenčních chyb byl první stopa
Podle vlastního popisu incidentu si N-able 31. července 2026 všiml nárůstu chyb v licencování u zákazníků, kteří provozují N-central na vlastním serveru, ne ve verzi v cloudu firmy. Takové chyby nejsou samy o sobě neobvyklé, jejich objem ale byl vysoký, a proto se do vyšetřování zapojil technický i bezpečnostní tým.
Ráno 2. srpna analýza ukázala, že za tím stojí starší zranitelnost CVE-2026-18556 – obcházení autentizace, které N-able opravil ve verzi 2026.2. Zranitelnost dovolovala obejít přihlášení a dostat se k datům bez oprávnění; podle záznamu postihovala verze do 2026.1 včetně.
Oprava sama nechala jinou cestu otevřenou
Jenže oprava z verze 2026.2 pokrývala jen jednu cestu k témuž cíli. Podle popisu CVE-2026-18577 v Národní databázi zranitelností (NVD) jde o „neúplnou opravu CVE-2026-18556“, která dál umožňuje obejít přihlášení a převzít účet – a to až ve verzích do 2026.3.1 včetně. Kdo starou díru znal, mohl se dostat dovnitř i poté, co ji N-able formálně opravil.
Podle vlastního oznámení firmy vydal vývojářský tým opravu ještě týž den odpoledne – hotfix pro řadu 2026.3 s označením 2026.3.1.7, v poznámkách k vydání vedený jako 2026.3 Hotfix 1. Nová zranitelnost dostala vlastní záznam, CVE-2026-18577.
Útočník ovládl stanice přes vestavěný vzdálený přístup
N-able ve svém popisu incidentu uvádí, že útočník na serverech se starší verzí než 2026.3.1.7 získal vzdáleně administrátorský přístup. Odtud využil funkci Take Control, kterou N-central jinak slouží technikům ke vzdálenému připojení na spravované počítače, a napojil se na stroje uvnitř prostředí zákazníka. Na nich pak zaregistroval novou službu, která vytvořila tunel přes síť Cloudflare – tím si zajistil přístup, i kdyby mu později přístup k samotnému serveru N-central zablokovali.
Podle N-able je incidentem zasažený jen omezený počet zákazníků a jejich podpora je s nimi v přímém kontaktu. Firma zveřejnila šest IP adres spojených s útokem a nástroj pro techniky, který na koncových stanicích s Windows hledá známé stopy průniku – s výhradou, že čistý výsledek kontroly sám o sobě neznamená, že prostředí zasažené nebylo.
CISA dala na záplatu tři dny
Americký Úřad pro kybernetickou a infrastrukturní bezpečnost (CISA) zařadil CVE-2026-18577 3. srpna 2026 do katalogu Known Exploited Vulnerabilities – seznamu zranitelností, u kterých má úřad doloženo, že je někdo v praxi zneužívá. Lhůta na opravu je tři dny, do 6. srpna, což patří k nejkratším termínům v katalogu. Povinnost zalátat do lhůty platí přímo jen pro federální civilní úřady USA, katalog ale běžně slouží i soukromým firmám jako vodítko, které opravy řešit přednostně.
Kdo N-central provozuje na vlastním serveru, by měl podle N-able upgradovat na verzi 2026.3.1.7 nebo novější bez ohledu na to, jestli mu tuhle lhůtu úřad přímo nařizuje.