CISA cảnh báo lỗ hổng trên N-able N-central đang bị khai thác tích cực
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa đưa lỗ hổng CVE-2026-18577 trên N-able N-central vào danh mục KEV sau khi phát hiện các cuộc tấn công thực tế nhằm chiếm quyền kiểm soát hệ...
- Giọng nữ Bắc
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa cập nhật danh mục Các lỗ hổng bị khai thác phổ biến (KEV) với lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến nền tảng quản lý N-able N-central. Lỗ hổng này, được định danh là CVE-2026-18577 (điểm CVSS 8.2), được xác định là một bản vá chưa hoàn thiện của lỗ hổng trước đó (CVE-2026-18556).
Theo các chuyên gia, lỗ hổng này cho phép kẻ tấn công thực hiện authentication bypass (vượt qua xác thực) và chiếm quyền điều khiển tài khoản trên các phiên bản N-central bị ảnh hưởng. N-able đã phát hành bản vá trong phiên bản 2026.3 HF1 để xử lý vấn đề này.
Cơ chế tấn công và rủi ro
Khi khai thác thành công, kẻ tấn công từ xa có thể giành quyền truy cập quản trị vào các server N-central. Từ đó, chúng có thể lợi dụng tính năng “Take Control” tích hợp sẵn để xâm nhập vào các endpoint được quản lý, triển khai mã độc và thiết lập cơ chế duy trì sự hiện diện (persistence) trong mạng lưới doanh nghiệp.
Công ty bảo mật Huntress cho biết đã ghi nhận các hoạt động tấn công nhắm vào lỗ hổng này tại nhiều tổ chức khác nhau. Các hành vi đáng ngờ bao gồm:
- Thực hiện do thám hệ thống, đặc biệt là các domain controller.
- Liệt kê các tiến trình đang chạy trên máy chủ bị xâm nhập.
- Di chuyển ngang (lateral movement) sang các máy chủ khác trong mạng nội bộ.
Dấu hiệu nhận biết (Indicators of Compromise)
N-able khuyến cáo các quản trị viên kiểm tra hệ thống để tìm kiếm các dấu hiệu sau:
- Sự xuất hiện của tệp tin “svchost.exe” trong thư mục tài liệu của người dùng.
- Dịch vụ có tên “Cloudflared” – một công cụ tunneling hợp lệ thường bị kẻ xấu lạm dụng để tạo các kết nối ngầm và che giấu lưu lượng độc hại.
- Các kết nối đến từ các địa chỉ IP đáng ngờ: 173.249.252[.]200, 87.249.138[.]34, 37.19.210[.]32, và 68.235.46[.]214. Đáng chú ý, một số IP này được xác định là các VPN exit node của Mullvad hoặc NordVPN.
CISA yêu cầu các cơ quan chính phủ liên bang phải áp dụng bản vá trước ngày 06/08/2026 và rà soát kỹ các hoạt động liên quan đến tính năng “Take Control” trong môi trường của họ. Các doanh nghiệp đang sử dụng N-able N-central cũng được khuyến nghị khẩn trương cập nhật lên phiên bản mới nhất để đảm bảo an toàn.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.