N-able đã công bố một lỗ hổng CVE nghiêm trọng trong nền tảng giám sát và quản lý từ xa (RMM) N-central của mình. Lỗ hổng này có thể cho phép những kẻ tấn công không cần xác thực đạt được quyền quản trị toàn diện, hay còn gọi là quyền “god-mode”, đối với giao diện điều khiển RMM. Vấn đề này đang bị khai thác tích cực trong thực tế, gây ra mối đe dọa lớn cho các hệ thống sử dụng N-central.
Phân tích Lỗ hổng CVE Nghiêm trọng: CVE-2026-18577
Lỗ hổng này được định danh là CVE-2026-18577. Đây là một vấn đề tiếp nối từ một cảnh báo trước đó về CVE-2026-18556. Theo mô tả từ Huntress, bản vá lỗi chưa hoàn chỉnh cho vấn đề trước đó đã vô tình tạo điều kiện cho việc bỏ qua xác thực và chiếm đoạt tài khoản trong các phiên bản N-central lên đến 2026.3.1.
Cơ chế Bỏ qua Xác thực và Chiếm quyền Điều khiển
Kẻ tấn công từ xa có thể truy cập nền tảng quản lý mà không cần thông tin xác thực hợp lệ. Sau đó, chúng có thể chiếm giữ các đặc quyền thường dành riêng cho quản trị viên và đội ngũ kỹ thuật của các nhà cung cấp dịch vụ quản lý (MSP). Điều này đồng nghĩa với việc toàn bộ quyền kiểm soát hệ thống có thể bị chuyển giao cho những kẻ không được phép.
Tác động của Lỗ hổng CVE đến Hệ thống và Chuỗi Cung ứng
Các nhà cung cấp dịch vụ quản lý (MSP) sử dụng rộng rãi nền tảng N-central để thực hiện các tác vụ quản lý hệ thống thiết yếu. Những tác vụ này bao gồm giám sát hiệu suất liên tục, triển khai các bản vá bảo mật định kỳ, tự động hóa quy trình quản lý hệ thống và cung cấp khả năng điều khiển từ xa cho các điểm cuối của khách hàng. Do đó, việc một máy chủ N-central bị xâm nhập có thể dẫn đến một sự cố chuỗi cung ứng với tác động nghiêm trọng. Sự cố này không chỉ ảnh hưởng đến MSP mà còn lan rộng ra nhiều tổ chức hạ nguồn đang được quản lý bởi nền tảng này, làm tăng đáng kể rủi ro về mặt an toàn thông tin.
Với quyền truy cập console, kẻ tấn công có thể thực hiện nhiều hành động nguy hiểm. Các hoạt động này bao gồm việc đẩy các tập lệnh độc hại lên hệ thống quản lý, triển khai các công cụ tấn công chuyên biệt, tạo ra các tác vụ tự động nhằm mục đích duy trì quyền truy cập hoặc lan truyền mã độc. Ngoài ra, kẻ tấn công có thể thay đổi các vai trò và chính sách bảo mật hiện có, làm suy yếu khả năng phòng thủ của hệ thống. Đặc biệt nghiêm trọng là khả năng khởi động các phiên điều khiển từ xa đối với các máy chủ và máy trạm được quản lý qua nền tảng, tạo điều kiện cho việc xâm nhập sâu hơn vào cơ sở hạ tầng của khách hàng. Đây là một hình thức tấn công mạng có mức độ nguy hiểm rất cao.
Ứng phó và Khuyến nghị Bản vá Bảo mật
Để khắc phục lỗ hổng CVE này, N-able đã phát hành phiên bản hotfix 2026.3.1.7 vào ngày 2 tháng 8. N-able đã kêu gọi tất cả khách hàng nâng cấp hệ thống ngay lập tức. Trang trạng thái của nhà cung cấp đã xác nhận rằng bản cập nhật này giải quyết CVE-2026-18577 và hỗ trợ nâng cấp từ các phiên bản 2025.4, 2026.1, 2026.2 và 2026.3. Việc cập nhật bản vá là vô cùng cấp thiết.
Quy trình Cập nhật Bản vá
Khách hàng đang sử dụng các phiên bản cũ hơn cần phải chuyển đổi sang một lộ trình nâng cấp được hỗ trợ trước khi áp dụng bản hotfix. Việc này đảm bảo rằng quá trình vá lỗi diễn ra suôn sẻ và hiệu quả, tránh phát sinh thêm các vấn đề tương thích hoặc lỗi hệ thống không mong muốn. Luôn kiểm tra tài liệu chính thức từ N-able để có hướng dẫn chi tiết nhất về lộ trình nâng cấp.
Chi tiết về Khai thác và Tấn công mạng
Huntress đã báo cáo việc quan sát các cuộc khai thác ảnh hưởng đến ít nhất một tổ chức trong cơ sở khách hàng của họ. Cuộc điều tra của Huntress cho thấy những kẻ tấn công có thể lạm dụng chức năng Take Control của N-central để xâm nhập vào các hệ thống được quản lý và triển khai các tunnel dựa trên Cloudflare nhằm duy trì quyền truy cập lâu dài. Hiện tại, các chi tiết đầy đủ về nguyên nhân gốc rễ vẫn chưa được công bố. Do đó, các đội ngũ bảo mật cần xem xét hướng dẫn phát hiện có sẵn như một công cụ đang phát triển và cần được cập nhật liên tục. Thông tin từ Huntress cung cấp cái nhìn sâu sắc về các chiến thuật tấn công ban đầu.
Biện pháp Bảo vệ Bổ sung và Giảm thiểu Rủi ro
Các quản trị viên được khuyến cáo ưu tiên việc vá lỗi và giảm thiểu tối đa khả năng tiếp xúc trong suốt quá trình nâng cấp. Các giao diện điều khiển N-central không nên được truy cập rộng rãi từ internet công cộng. Các tổ chức cần hạn chế truy cập thông qua các quy tắc tường lửa nghiêm ngặt, chỉ cho phép từ các dải IP đã biết, các kết nối VPN an toàn, và sử dụng giải pháp đăng nhập một lần (SSO) khi có sẵn. Những biện pháp này giúp giảm thiểu đáng kể bề mặt tấn công của hệ thống.
Ngoài ra, xác thực đa yếu tố (MFA) cần được bắt buộc áp dụng cho mọi tài khoản N-central. Tuy nhiên, điều quan trọng cần lưu ý là MFA một mình không thể giảm thiểu hoàn toàn các rủi ro liên quan đến một lỗ hổng CVE bỏ qua xác thực. Kẻ tấn công có thể đã vượt qua bước xác thực ban đầu trước khi MFA có cơ hội phát huy tác dụng. Do đó, cần kết hợp nhiều lớp bảo mật để đạt hiệu quả cao nhất trong việc phòng chống tấn công mạng.
Giám sát và Ứng phó Sự cố Bảo mật
Các đội ngũ bảo mật cần xem xét kỹ lưỡng nhật ký đăng nhập, tài khoản, tác vụ và các hoạt động điều khiển từ xa của N-central để phát hiện bất kỳ sự bất thường nào. Các sự kiện ưu tiên cao cần được theo dõi bao gồm các tài khoản quản trị viên lạ, các thay đổi đặc quyền không mong muốn, các tác vụ tự động hóa lớn bất thường, thời gian truy cập bất thường, và các phiên điều khiển từ xa nhắm mục tiêu vào cơ sở hạ tầng quan trọng như bộ điều khiển miền (domain controllers) và máy chủ tệp (file servers).
Kiểm tra Nhật ký Điều khiển từ xa
Các nhà điều tra điểm cuối có thể kiểm tra nhật ký liên quan đến chức năng Take Control trong thư mục sau. Việc phân tích kỹ lưỡng các nhật ký này có thể cung cấp bằng chứng quan trọng về các hoạt động trái phép.
C:\ProgramData\GetSupportService_N-Central\Logs\Cần lưu ý rằng các nhật ký này cũng có thể được tạo ra bởi các hoạt động hỗ trợ hợp pháp. Do đó, việc phân tích cần có ngữ cảnh và sự đối chiếu với các hoạt động dự kiến. Bất kỳ sự kiện nào không khớp với hoạt động thường xuyên đều phải được điều tra sâu hơn để xác định nguy cơ xâm nhập mạng.
Chỉ báo IOC và Quy trình Ứng phó
N-able và Huntress đã xác định một số địa chỉ IP và tên miền đáng ngờ để điều tra. Tuy nhiên, các nhà phòng thủ không nên chỉ dựa vào việc chặn các chỉ báo này. Kẻ tấn công có thể nhanh chóng thay đổi cơ sở hạ tầng của chúng, khiến các IOC cũ nhanh chóng trở nên vô dụng. Việc hiểu rõ bản chất của lỗ hổng CVE và cơ chế tấn công là quan trọng hơn việc chỉ dựa vào danh sách IOC tĩnh.
Bất kỳ kết nối đáng ngờ nào đến giao diện điều khiển N-central cũng cần kích hoạt quy trình ứng phó sự cố toàn diện. Quy trình này bao gồm việc đánh giá các điểm cuối bị ảnh hưởng, các tài khoản bị xâm phạm, các tập lệnh được thực thi và các phiên điều khiển từ xa sau khi nghi ngờ có sự xâm nhập. Đây là bước then chốt để kiểm soát và khắc phục hậu quả của cuộc tấn công mạng.
Lưu ý quan trọng: Các địa chỉ IP và tên miền đáng ngờ thường được “defang” (ví dụ, thay dấu chấm bằng [.] ) để ngăn chặn việc phân giải ngẫu nhiên hoặc tạo siêu liên kết ngoài ý muốn. Chỉ “refang” các chỉ báo này trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của tổ chức.










