Rilevato sfruttamento attivo della CVE-2026-18577 che interessa il prodotto N-central (AL01/260804/CSIRT-ITA)
Data:
4 Agosto 2026
Impatto Sistemico
Critico (77.17)
Sintesi
Rilevato lo sfruttamento attivo della vulnerabilità CVE-2026-18577 , che interessa N-able N-central, piattaforma utilizzata per il monitoraggio e la gestione remota di infrastrutture IT. La vulnerabilità, dovuta a una correzione incompleta della precedente CVE-2026-18556 , interessa le versioni di N-central fino alla 2026.3.1 inclusa.
Tipologia
- Authentication Bypass
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-18577 è una vulnerabilità di tipo Authentication Bypass (CWE-288), con punteggio CVSS 4.0 pari a 8.2, causata da una correzione incompleta della precedente vulnerabilità CVE-2026-18556, che ha lasciato disponibile un percorso alternativo per aggirare i controlli di autenticazione.
In particolare, un attaccante remoto non autenticato potrebbe sfruttare la vulnerabilità per eludere i meccanismi di autenticazione e compromettere account amministrativi dell’istanza N-able N-central interessata. Una volta ottenuto l’accesso, l’attaccante potrebbe acquisire il controllo della piattaforma di gestione remota e interagire con gli endpoint amministrati, con potenziali impatti sulla riservatezza e sulla sicurezza dell’infrastruttura gestita. La vulnerabilità risulta inoltre attivamente sfruttata in rete
Prodotti e/o versioni affette
N-able
- N-central, versioni precedenti alla 2026.3.1 (inclusa)
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili e monitorare attentamente i vostri ambienti seguendo le indicazioni presenti nella sezione Riferimenti.
Riferimenti
- https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm
- https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/
- https://www.cve.org/CVERecord?id=CVE-2026-18556
CVE
| CVE-ID | |
|---|---|
| CVE-2026-18556 | CVE-2026-18577 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 04-08-2026 | 04/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
4 Agosto 2026, 10:42
CSIRT Toscana