N-able: rilevato sfruttamento attivo in rete della CVE-2026-18577 (AL01/260804/CSIRT-ITA)
Data:
4 Agosto 2026
Impatto Sistemico
Critico (77.17)
Sintesi
Rilevato lo sfruttamento attivo della vulnerabilità CVE-2026-18577 – già sanata dal vendor – presente in N-able N-central, piattaforma avanzata di Remote Monitoring and Management (RMM) progettata con l’obiettivo di gestire, proteggere e automatizzare infrastrutture IT complesse su larga scala. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato di eludere i meccanismi di autenticazione sui sistemi interessati.
Tipologia
- Authentication Bypass
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-18577 è una vulnerabilità di tipo Authentication Bypass e con score CVSS v4.0 pari a 8.2, derivante da un’incompleta mitigazione della vulnerabilità CVE-2026-18556 , che consente di aggirare i meccanismi di autenticazione ed ottenere accesso non autorizzato alle istanze vulnerabili di N-able N-central.
Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità per eludere i controlli di autenticazione e compromettere account amministrativi dell’istanza N-able N-central interessata. Una volta ottenuto l’accesso, l’attaccante potrebbe acquisire il controllo della piattaforma di gestione remota e interagire con gli endpoint amministrati, con potenziali impatti sulla riservatezza e sull’integrità dell’infrastruttura gestita.
Prodotti e/o versioni affette
N-able
- N-central, versioni precedenti alla 2026.3.1.7 Hotfix
Azioni di mitigazione
Ove non provveduto, si raccomanda di aggiornare i prodotti vulnerabili e applicare le mitigazioni fornite dal vendor, seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Riferimenti
- https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm
- https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/
- https://uptime.n-able.com/event/201456/
CVE
| CVE-ID | |
|---|---|
| CVE-2026-18577 | CVE-2026-18556 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 04-08-2026 | 04/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
4 Agosto 2026, 11:05
CSIRT Toscana