事件概述
2026 年 8 月 2 日,面向 MSP(Managed Service Provider)的远程监控与管理平台 N-able N-central 发布紧急公告,确认一个高危认证绕过漏洞正在被野外利用。该漏洞被分配为 CVE-2026-18577,是初代补丁未能完全修复原 CVE-2026-18556 后被发现的“复使用路径”。
N-central 是 MSP 产业中广泛使用的中枢管理提供器,可以同时管理成百上千个企业客户的服务器与工作站。一旦控制台被打穿,野外结果将指数级倍增:攻击者可以通过 Take Control 功能进一步跳转到下游企业的域控、服务器和工作站以及任何由该 N-central 服务器管理的设备。安全厂商 Huntress 评语“god-mode”,即控制台级别的“神权限”。
技术细节
CVE-2026-18556 为 N-central 平台的一个未授权管理员账号接管漏洞(CWE-288),N-able 在 2026.2 版本中补上了补丁。但在 2026 年 7 月 31 日,N-able 检测到客户端授权错误量异常升高,经调查后发现存在一条未被原补丁覆盖的利用路径。该新路径被分配为 CVE-2026-18577,两个 CVE 均获 CVSSv4.0 8.2 评分。不同之处在于:CVE-2026-18556 只影响 2026.1 及以前版本,中间版本 2026.2 在理论上已安全;CVE-2026-18577 则使同样的认证绕过在 2026.3.1.7 之前的所有版本上重新可用。
被表为“高复杂度”的利用仍然不需要凭证、不需要用户交互,只需网络可达。攻击者先连接控制台端点,获取管理员权限,随后调用 Take Control 功能跳转到被管理设备,最后在该设备上注册一个 Cloudflare Tunnel 服务作为持久化后门。该隧道连接对出向 Cloudflare 边缘,不需要企业内网外入入站规则也不需要听给本地端口。
中间连接被移除后,以 Cloudflare Tunnel 服务化的后门仍能在重启之后保持连接。N-able 提供的侵害指纹中包括:
- 6 个已知攻击者 IP:173.249.252.200、87.249.138.34、37.19.210.32、37.153.90.88、92.118.112.181、68.235.46.214
- 用户文件夹下出现的
svchost.exe(伪装的 Cloudflared 二进制)、服务名为Cloudflared的服务项 - Huntress 补充的三个攻击者域名:mousears.synology.me、wagoosh.direct.quickconnect.to、who-ripped-one.direct.quickconnect.to
影响评估
- 供应链危害为主:N-central 被打穿后不仅影响本身,还会带动下游被管理企业。Huntress 在一名合作伙伴的一个自部署实例中观察到侵入佽容达 9 家下游企业,逐个创建会话。其他 MSP 服务商使用的远程管理产品(Kaseya VSA、ConnectWise、Syncro 等)也需重点进行身份验证。
- 补丁生效过程:首代补丁发布与 2026.2,但要接住 2026 年 7 月末起初代补丁是不够的。资产者需在接下来的补丁中升级到 2026.3.1.7,同时检查是否已被窃取。中国境内许多 MSP 在 2026 年中还依赖远程企业管理中台进行联动运维,应优先检查。
- 证据源追溯:N-able 未公开请求细节与根本原因,仅提供侵害指纹。现阶段被确认受影响客户较少,但 Huntress 发现超过一半可达的 N-central 云服务器尚未接受补丁。
修复建议
- 立即升级至 2026.3.1.7:该版本是临时热修复版本,中资业者从 N-able 官方下载中心获取。云中客户由 N-able 自动推送,但仍需确认生效。本地部署实例必须手动升级。
- 检查 Cloudflared 持久化指纹:在所有被管理企业终端上检查是否存在
Cloudflared服务、用户文件夹下的svchost.exe、以及与公布 IP/C2 域名的外联。发现即别除,同时报告 N-able 支持。 - 减减外面暴露面:将 N-central 控制台限定在企业 VPN / 代理之后,限制入站 IP 为可信范围;推送
fail2ban或企业防火墙规则拒绝高频错误。 - 强化多因素认证:为控制台管理员、Take Control 用户启用 MFA;定期审计 API token、权限变更。
- 源头重架:由于 N-able 未公开请求详情,远程接管平台本身需走“黑盒化”架构:服务器仅接受服务总线起于中间代理、与 MSP 实际作业人员个人访问隔离。