2026 年 7 月 31 日,N-able N-central 远程监控管理(RMM)平台被首次发现遭零日攻击利用。事件被独立安全厂商 Huntress 捕获后,N-able 于 8 月 2 日与 8 月 6 日连续发布紧急热补丁,但 Huntress 测算显示逾半数在线 N-central 云服务器仍处于未修补状态。微软与中国相关威胁情报厂商相继披露:与中国关联的 Storm-1175(亦称 Storm-1175)组织将该零日武器化,并植入新型勒索软件 StormEncryptor。CVE-2026-18577(与 CVE-2026-18556 不完整修补相关)已被 CISA 加入已知被利用漏洞(KEV)目录,要求联邦机构限期修补。
事件概述
N-able N-central 是面向托管服务提供商(MSP)与大型企业 IT 部门的 RMM 平台,单个 N-central 服务器通常掌管数十至数百个客户终端。CVE-2026-18577 是 CVE-2026-18556 在 N-able 8 月初发布热补丁后,被发现绕过补丁的”不完全修补”漏洞,攻击者可通过备用路径绕过身份验证并接管管理员账号。微软分析显示,在 StormEncryptor 投放前,攻击者通常使用默认用户名 “MSP Support” 假冒正常 Take Control 会话,对域控制器等关键服务器进行高级侦查,再做横向移动与持久化植入。
技术细节
CVE-2026-18577 与 CVE-2026-18556 共享同一认证绕过弱点:
- CWE-288 认证绕过(使用备用路径或通道);
- 不修补(N-able 8 月 2/6 日热补丁遗漏了第二个备用路径);
- 实际利用:攻击者只需构造备用路径请求即可获得 N-central 管理员权限,继而使用 N-central 内置 Take Control、Patch Management、Script Run 等组件,向所有托管终端投递恶意负载;
- Storm-1175 投放 StormEncryptor 时会先植入命名为 svchost.exe 的可执行文件到 documents 文件夹,并注册 Cloudflared(合法 Cloudflare Tunnel 工具,被滥用为 C2 隧道);
- C2 节点全部为 VPN 出口节点,使归因极为困难。
Storm-1175 历史攻击方向覆盖医疗、专业服务、金融等行业,过去曾使用 Medusa 勒索软件针对澳洲、英国、美国发动高速攻击。该组织以”披露前后一周内同时启动零日+N-day 利用”的特点闻名,本次 N-central 事件即为典型代表。
影响评估
由于 N-central 单点接管即可控制成百上千个下游 MSP 客户终端,本次漏洞的爆炸半径远大于一般 RCE:
- Huntress 检测到 N-central 云服务器存在 50%+ 的未修补率,正成为高风险攻击面。
- 澳大利亚 ASD/ACSC 已为该漏洞发布全国范围紧急通告。
- CISA 在 KEV 中标注 Due Date 通常为 3 周内,本次纳入官方”已知被利用”清单意味着必须按美国行政命令要求限期完成修补。
- Storm-1175 在 2024 年曾利用类似模式攻击过 ConnectWise ScreenConnect,并在 2021 年 REvil vs Kaseya VSA 的 RMM 供应链事件中扮演过类似角色,本次标志 MSP 平台第三次成为国家级 APT 的”链式入口”。
修复与缓解
已发布的官方修复:
- N-able 8 月 6 日 Hotfix 2 为当前推荐修补版本,建议立即升级(同时升级 Agent 与 Connector 组件)。
- CISA KEV 列出 CVE-2026-18577 与 CVE-2026-18556 两条;运维侧需要把两者视为同一修补窗口内的紧急任务。
运维建议:
- 若不能立即升级 Hotfix 2,应将 N-central 实例暂时下线离线以阻断主动暴露面,并通知下游 MSP 客户使用客户端应急备份策略。
- 检查 N-central 文档目录是否存在 svchost.exe(合法 svchost.exe 仅位于 %WINDIR%\System32),存在则判定为失陷主机,对该主机执行断网取证。
- 清查 Cloudflared 服务异常注册,并结合 SIEM 检测 mspsupport / cloudflared 关键字组合。
- 对所有 N-central 托管终端执行下列纵深防御:阻断从 N-central 跳板向非业务目的地的出站连接;为关键工作站/服务器强制实施 application allowlist;为域控、网络设备、备份服务器配置 TPM/PIN 强认证;强制开启 Backup 不变性(如对象存储 Object Lock)。
- 对所有 N-central 管理员账号强制 MFA、限制 N-central Admin Web 入口的源 IP,并启用 SIEM 上对”管理员账号新建、角色分配变更、TOTP 重置”的告警。
供应链风险与战略意义
N-central 漏洞表明:MSP 平台已经稳定进入国家级 APT 的标准化供应链攻击目标名单,与 Kaseya VSA、ConnectWise ScreenConnect、N-able N-central 形成”三大 RMM 平台三年内连续遭武器化”的规律。MSP 客户应在采购合同中要求供应商:所有远程管理组件定期对外发布 SDL 报告;对外连接必须 MFA;提供”软件物料清单(SBOM)+ 近 90 天 CVE 修补 SLA”承诺。MSP 客户自身应当尽量采用多供应商策略,避免单点 RMM 平台被攻陷导致全网失守。