CSIRT Toscana

N-able: rilevato sfruttamento attivo in rete della CVE-2026-18577 (AL01/260804/CSIRT-ITA)

Data:
4 Agosto 2026

Impatto Sistemico

Critico (77.17)

Sintesi

Rilevato lo sfruttamento attivo della vulnerabilità CVE-2026-18577 – già sanata dal vendor – presente in N-able N-central, piattaforma avanzata di Remote Monitoring and Management (RMM) progettata con l’obiettivo di gestire, proteggere e automatizzare infrastrutture IT complesse su larga scala. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato di eludere i meccanismi di autenticazione sui sistemi interessati.

Tipologia

  • Authentication Bypass

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-18577 è una vulnerabilità di tipo Authentication Bypass e con score CVSS v4.0 pari a 8.2, derivante da un’incompleta mitigazione della vulnerabilità CVE-2026-18556 , che consente di aggirare i meccanismi di autenticazione ed ottenere accesso non autorizzato alle istanze vulnerabili di N-able N-central.

Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità per eludere i controlli di autenticazione e compromettere account amministrativi dell’istanza N-able N-central interessata. Una volta ottenuto l’accesso, l’attaccante potrebbe acquisire il controllo della piattaforma di gestione remota e interagire con gli endpoint amministrati, con potenziali impatti sulla riservatezza e sull’integrità dell’infrastruttura gestita.

Prodotti e/o versioni affette

N-able

  • N-central, versioni precedenti alla 2026.3.1.7 Hotfix

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare i prodotti vulnerabili e applicare le mitigazioni fornite dal vendor, seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 04-08-2026 04/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

4 Agosto 2026, 11:05