Обновлено: 11 августа 2026. N-able выпустила Hotfix 2 для N-central, и это не «ещё один патч для галочки», а вторая экстренная заплатка к уже активной истории с CVE-2026-18577.
Ситуация неприятна именно тем, что первый хотфикс оказался недостаточным: в ходе дальнейшего расследования компания обнаружила дополнительный путь атаки и выпустила обновление 2026.3.1.10, которое supersedes Hotfix 1.
Что произошло
По официальному сообщению N-able, Hotfix 1 был опубликован как срочное средство защиты для N-central, но затем, после продолженного мониторинга, вендор нашёл связанный сценарий атаки. Итог — Hotfix 2, который закрывает больше, чем первая версия исправления, и считается обязательным даже для тех, кто уже успел поставить Hotfix 1.
Речь идёт не о бытовом баге и не о проблеме на стороне обычных пользователей смартфонов. N-central — это платформа удалённого мониторинга и управления, которой пользуются MSP и компании, обслуживающие чужую инфраструктуру. Если такая консоль скомпрометирована, риск выходит далеко за пределы одной системы: под ударом могут оказаться управляемые устройства, учётные записи и доверенные каналы администрирования.
- Hotfix 2: build 2026.3.1.10.
- Он заменяет Hotfix 1, а не дополняет его «по желанию».
- Если у вас уже стоит Hotfix 1, это не повод выдыхать и откладывать обновление.
Почему это важно
Главная проблема таких историй в том, что консоль управления — это не отдельный сервер «для красоты», а центр, через который идут политики, скрипты, доступ к endpoints и админские действия. Если атакующий получил контроль над N-central, он может попытаться использовать доверенные механизмы против самих управляемых систем. Именно поэтому второй хотфикс критичен: он сигнализирует, что первый барьер не перекрыл весь сценарий.
Практический вывод простой: патч нужен немедленно, но сам по себе он не доказывает, что компрометации не было. Если система уже была доступна из интернета, относиться к ней нужно как к более рискованной точке входа. В таких случаях ставить обновление и сразу закрывать глаза — плохая стратегия. Без проверки логов можно пропустить следы атаки, а потом гадать, откуда взялись странные задания и неожиданные админ-действия. Кибербезопасность, увы, не любит магию и надеется только на дисциплину.
Что делать немедленно
Если вы используете N-central, действовать лучше в таком порядке:
- проверить, используется ли N-central и какая у него версия/сборка;
- сверить build с 2026.3.1.10 или новее;
- немедленно установить Hotfix 2, даже если уже применяли Hotfix 1;
- проверить журналы входа, админ-действия, изменения политик, скриптов и заданий;
- осмотреть управляемые endpoints на подозрительные сервисы, задачи, туннели и несанкционированные каналы доступа;
- если есть признаки компрометации, изолировать систему и связаться с N-able или своей IR-командой.
Отдельно проверьте, не было ли в указанный период новых локальных администраторов, необычных попыток входа, внезапных изменений в правилах удалённого доступа и неизвестных учётных записей. Для MSP это особенно важно: даже один тихий вход в админку может потом развернуться в цепочку проблем у нескольких клиентов.
Кого это касается
В первую очередь — MSP, подрядчиков и компании, которые держат N-central on-prem или в управляемой инфраструктуре. Чем больше через платформу проходит доверенных операций, тем выше цена ошибки. Если N-central была доступна извне, приоритет проверки становится ещё выше: внешний периметр для таких систем всегда требует более жёсткого контроля, чем закрытая внутренняя среда.
Для клиентов MSP это тоже важно, хотя напрямую патч обычно ставит провайдер. Если ваш подрядчик использует N-central, имеет смысл уточнить, обновлён ли он до Hotfix 2 и проверял ли следы возможного доступа. В таких инцидентах вопрос «патч поставили?» — только половина разговора. Вторая половина — «что уже успели сделать до патча?»
Что пока неизвестно
На момент публикации не стоит завышать масштаб инцидента без подтверждения. Из официальных и отраслевых сообщений видно, что уязвимость активно эксплуатировалась и что обнаружен дополнительный путь атаки, но это ещё не означает публично подтверждённый массовый взлом всех установок.
- не опубликовано точное число затронутых организаций;
- не подтверждён общий объём возможной утечки данных;
- неизвестно, у скольких администраторов уже есть следы постэксплуатации;
- установка Hotfix 2 не отменяет необходимости форензики и проверки логов.
Именно поэтому в таких новостях важна холодная голова. Паника не чинит консоль, а аккуратная проверка — да.
FAQ
Нужно ли ставить Hotfix 2, если уже стоит Hotfix 1?
Да. По данным N-able, Hotfix 2 supersedes Hotfix 1 и нужен отдельно.
Достаточно ли просто обновиться?
Нет, если система могла быть доступна во время эксплуатации. После патча стоит проверить логи и признаки посторонней активности.
Кого затрагивает инцидент?
В первую очередь MSP и компании, которые используют N-central для удалённого мониторинга и управления.
Что смотреть в первую очередь?
Входы в систему, админские действия, изменения политик и скриптов, новые учётные записи, неизвестные туннели и задачи.
Когда уже пора звать IR-команду?
Если есть хоть один признак компрометации, лучше не спорить с реальностью и изолировать систему до разбирательства.