CVE-2026-18556
N-able N-central
2026-08-04
N-able N-central contains an authentication bypass using an alternate path or channel that allows for authentication bypass.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-18556 представляет собой критическую уязвимость обхода аутентификации в программном обеспечении N-able N-central. Уязвимость возникает из-за наличия альтернативного пути или канала (alternate path or channel), который позволяет обойти стандартные механизмы проверки подлинности. Злоумышленник может использовать этот альтернативный маршрут для получения несанкционированного доступа к административным функциям системы без предоставления легитимных учетных данных.
Как исправить
Для полного устранения уязвимости необходимо установить официальное обновление безопасности от производителя N-able.
Проверьте текущую версию N-central:
cat /etc/n-central-version
Выполните обновление системы до безопасной версии (следуйте инструкциям вендора для вашего дистрибутива):
sudo /n-central/bin/install-patch --file patch-2026-18556.tar.gz
Перезапустите службы N-central для применения изменений:
sudo systemctl restart ncentral
Временные меры
Если вы не можете установить обновление незамедлительно, примените следующие компенсирующие меры:
Ограничьте доступ к портам управления N-central (в частности, TCP 443 и 80) на сетевом уровне (брандмауэр/WAF), разрешив подключение только для доверенных IP-адресов администраторов и известных подсетей.
Пример ограничения доступа с помощью iptables (разрешить доступ только для подсети 192.168.1.0/24):
iptables -A INPUT -p tcp --dport 443 -s 192.168.1.0/24 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j DROP
Настройте правила Web Application Firewall (WAF) для блокировки обращений к нетипичным URL-адресам и API-эндпоинтам, которые могут использоваться для обхода аутентификации.
Настройте мониторинг журналов веб-сервера (SIEM) на предмет выявления аномальных успешных запросов (HTTP 200) к административным ресурсам без предшествующих им событий успешного входа в систему.
Пока никто не поделился опытом.
Станьте первым!