N-able, aktif saldırıların ardından N-central için ikinci acil düzeltmeyi yayımladı
N-able, daha önce giderildiğini düşündüğü kimlik doğrulama açığının alternatif bir yöntemle istismar edildiğini, saldırganların N-central üzerinden yönetilen sistemlere erişebildiğini ve tüm sunucuların 2026.3.1.7 sürümüne yükseltilmesi gerektiğini açıkladı.
Şeref Yılmaz Topbaş
03 Ağustos 2026, 16:50
N-able, daha önce giderildiğini düşündüğü kimlik doğrulama açığının alternatif bir yöntemle istismar edildiğini, saldırganların N-central üzerinden yönetilen sistemlere erişebildiğini ve tüm sunucuların 2026.3.1.7 sürümüne yükseltilmesi gerektiğini açıkladı.
N-able, uzaktan izleme ve yönetim platformu N-central'ı hedef alan aktif saldırıların ardından 2 Ağustos 2026'da 2026.3.1.7 numaralı acil düzeltmeyi yayımladı.
Şirket, saldırganların kimlik doğrulama sürecini aşarak savunmasız N-central sunucularında uzaktan yönetici yetkisi elde ettiğini bildirdi. Saldırganların daha sonra platformun yerleşik Take Control özelliğini kullanarak N-central üzerinden yönetilen müşteri sunucuları ve iş istasyonlarına bağlandığı belirtildi.
N-able, olaydan sınırlı sayıda müşterinin etkilendiğini ve bu kuruluşlarla doğrudan iletişime geçtiğini açıkladı ancak etkilenen müşteri, sunucu veya uç nokta sayısını paylaşmadı.
İlk düzeltmede alternatif saldırı yolu açık kaldı
N-able, ilk olarak CVE-2026-18556 koduyla izlenen kimlik doğrulama açığını N-central 2026.2 sürümünde giderdiğini değerlendirdi.
Şirket, 31 Temmuz'da şirket içi kurulum kullanan müşterilerde olağandışı sayıda lisanslama sorunu görülmesi üzerine mühendislik ve güvenlik ekiplerinin inceleme başlattığını bildirdi.
İnceleme sırasında, saldırganların ilk düzeltmenin engellemediği alternatif bir yöntem kullanarak aynı temel güvenlik sorunundan yararlanabildiği belirlendi. N-able bu durumu ayrı bir güvenlik açığı kaydı olarak CVE-2026-18577 koduyla yayımladı.
Buna göre 2026.2 sürümü ilk bilinen saldırı yolunu kapatmış olsa da sorunun bütün istismar yöntemlerini ortadan kaldırmadığı anlaşıldı. Şirket, 2026.3 sürümüne yükseltme yönündeki ilk tavsiyesinin de tek başına yeterli olmadığını ve koruma için 2026.3.1.7 hotfix'inin kurulması gerektiğini duyurdu.
N-able, güvenlik açığının kod düzeyindeki kök nedeni veya saldırganların kullandığı istek dizisi hakkında ayrıntılı teknik bilgi yayımlamadı.
2026.3.1.7 öncesindeki sunucular etkilendi
N-able'ın son açıklamasına göre 2026.3.1.7 öncesindeki tüm N-central sunucu yapıları güvenlik açığından etkileniyor.
Bu kapsam, başlangıçta güvenli olduğu değerlendirilen 2026.2 ve 2026.3 tabanlı kurulumları da içeriyor. N-central 2026.3 ana sürümü 30 Temmuz'da yayımlanmıştı ancak bu sürüm, 2 Ağustos tarihli acil düzeltme kurulmadan CVE-2026-18577'ye karşı yeterli koruma sağlamıyor.
2026.3.1.7, N-able tarafından söz konusu alternatif istismar yolundan etkilenmeyen ilk sürüm olarak gösteriliyor.
Şirket tarafından barındırılan N-central NCOD sistemlerinin güncellemesi N-able tarafından otomatik olarak uygulanacak. Kendi altyapısında N-central çalıştıran müşterilerin ise hotfix'i indirerek sunucularına kendilerinin yüklemesi gerekiyor.
Düzeltme sunucu tarafında uygulanıyor. N-able, CVE-2026-18577'ye karşı korunmak için uç nokta ajanlarının aynı anda güncellenmesinin zorunlu olmadığını ancak ajanların da güncel tutulmasını tavsiye etti.
Saldırganlar Take Control üzerinden uç sistemlere bağlandı
N-able'ın soruşturmasına göre saldırganlar, N-central sunucusunda yönetici erişimi elde ettikten sonra Take Control işlevini kullanarak platform tarafından yönetilen sistemlere uzaktan bağlantı kurdu.
Şirket, bazı hedef sistemlerde Cloudflared adlı tünel yazılımının yeni bir hizmet olarak kaydedildiğini bildirdi. Bu yöntem, hedef cihazın dışarıya doğru bağlantı kurmasını sağladığı için doğrudan açık bir gelen bağlantı noktası gerektirmiyor.
Cloudflared hizmetinin sistem açılışında çalışacak şekilde kaydedilmesi, N-central sunucusu üzerinden sağlanan ilk erişim kesildikten sonra da hedef uç noktada bağlantının sürdürülebilmesine imkân verebiliyor.
Bu durum, yalnızca N-central sunucusunun güncellenmesinin daha önce hedef cihazlara yerleştirilmiş kalıcılık mekanizmalarını otomatik olarak kaldırmayacağı anlamına geliyor. Güvenlik ekiplerinin yönetilen uç noktalarda ayrıca inceleme yapması gerekiyor.
Olayda Cloudflare şirketinin altyapısının ihlal edildiğine ilişkin bir bulgu açıklanmadı. N-able, saldırganların meşru tünel hizmetini yetkisiz erişim için kullandığını bildirdi.
Güvenlik şirketi dokuz kuruluşta erişim gözlemledi
Siber güvenlik şirketi Huntress, kendi müşteri verilerinde şirket içi kurulumla çalışan bir N-central sunucusunun istismar edildiğini tespit ettiğini açıkladı.
Huntress'a göre saldırganlar, aynı yönetilen hizmet sağlayıcısına bağlı dokuz kuruluşun her birinde bir uç noktaya ulaştı. İncelenen etkinliğin çalışan işlemlerin listelenmesiyle sınırlı kaldığı ve saldırganların daha sonra bağlantıyı sonlandırdığı bildirildi.
Bu sayı yalnızca Huntress'ın kendi müşteri tabanında gözlemlediği vakayı yansıtıyor ve olayın dünya genelindeki toplam etkisini göstermiyor.
Huntress, incelediği vakada N-able'ın bildirdiği Cloudflared kurulum faaliyetini görmediğini de belirtti. Bu farklılık, saldırganların her hedefte aynı işlemleri gerçekleştirmemiş olabileceğine işaret ediyor.
Şirket, bir N-central konsolunun ele geçirilmesinin saldırgana çok sayıda müşteri uç noktasında komut, betik ve uzaktan erişim işlemleri çalıştırma imkânı sağlayabileceği uyarısında bulundu.
N-able şüpheli göstergeleri açıkladı
N-able, müşterilerden kullanıcıların Belgeler klasörlerinde svchost.exe adlı şüpheli bir dosya bulunup bulunmadığını ve Cloudflared adlı kayıtlı bir hizmet oluşturulup oluşturulmadığını kontrol etmelerini istedi.
Şirket ayrıca saldırılarda kullanıldığını belirlediği altı IP adresini kamuoyuyla paylaştı: 173.249.252.200, 87.249.138.34, 37.19.210.32, 37.153.90.88, 92.118.112.181, 68.235.46.214.
Bu adreslerden biriyle iletişim kurulmuş olması tek başına sistemin ihlal edildiğini kanıtlamıyor. Huntress, adreslerden bazılarının ticari VPN hizmetlerinin çıkış noktaları olduğunu ve bulguların kullanıcı, zaman, hedef sistem ve uzaktan erişim günlükleriyle birlikte değerlendirilmesi gerektiğini bildirdi.
Güvenlik ekiplerine N-central kullanıcı arayüzü ve uzaktan erişim kayıtlarını, güvenlik duvarı günlüklerini ve Windows sistemlerindeki Take Control günlüklerini karşılaştırmaları tavsiye edildi.
CISA'dan ayrı bir uyarı yayımlanmadı
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansının 3 Ağustos 2026 itibarıyla CVE-2026-18556 veya CVE-2026-18577 için ayrı bir güvenlik duyurusu yayımladığı ya da açıkları Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna eklediği tespit edilmedi.
Bu durum açıkların aktif olarak istismar edilmediği anlamına gelmiyor. N-able aktif saldırıları doğrularken Huntress da kendi müşteri ortamında istismar faaliyeti gözlemlediğini açıkladı.
N-able, tüm müşterilerine 2026.3.1.7 sürümünü gecikmeden kurmalarını, çok faktörlü kimlik doğrulamayı zorunlu tutmalarını, yönetici hesaplarını denetlemelerini ve olağandışı uzaktan bağlantıları incelemelerini tavsiye etti.
Beğeni ve kayıt işlemleri için giriş yapın.
İlgili Haberler
MİT koordinesinde Ankara merkezli siber casusluk operasyonunda 5 gözaltı
3 gün önceRedington Türkiye ile Kaspersky'den kurumsal siber güvenlik iş birliği
1 ay önceCISA, ABD’de su altyapılarına yönelik siber saldırıların arttığını açıkladı
1 ay önceGüney Kore ordusuna yönelik siber saldırı girişimleri 5 yılın zirvesine çıktı
2 ay önce