Skip to content
LIVE: Agenci AI
czwartek 27 sierpnia, 20:00 - bezpłatnie, prezent dla obecnych
Zapisz się
LIVE: Agenci AI, 27.08
Zapisz się
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Bezpieczeństwo i Jakość

Atak przez N-able N-central. Łatka nie zamknęła luki

  • 05 sie, 2026
  • Komentarze 0
Luka w N-able N-central jako metafora: pęknięta metalowa tarcza oparta o szafy serwerowe w ciemnym korytarzu, z wyrwy bije czerwone światło rozsypujące się w strumień świecących punktów

Poprawka bezpieczeństwa czasem tylko przesuwa problem o jedną ścieżkę dalej. Tak opisuje własny incydent N-able, producent N-central. To oprogramowanie do zdalnego monitorowania i zarządzania komputerami, którym firmy informatyczne obsługują sprzęt klientów. Podatność oznaczoną jako CVE-2026-18556 firma naprawiła w wersji 2026.2. Jak podaje w komunikacie, 2 sierpnia rano analiza tej samej podatności ujawniła kolejny sposób jej wykorzystania. Wcześniejsza poprawka tej drogi nie blokowała. Napastnicy uzyskiwali nią zdalny dostęp administracyjny do konsoli zarządzającej. Nietypową aktywność wykrył 31 lipca system monitorujący samego producenta, a poprawiona wersja wyszła 2 sierpnia. Dzień później sprawa trafiła do katalogu aktywnie wykorzystywanych podatności amerykańskiej agencji CISA. Urzędy federalne w USA mają czas do 6 sierpnia.

Poprawka, która zostawiła drugie wejście

Historia ma dwa numery i to nie jest formalność. CVE-2026-18556 obejmuje wydania do wersji 2026.1 włącznie, a producent naprawił tę ścieżkę w 2026.2. Według komunikatu N-able analiza tej samej podatności ujawniła później inny sposób jej wykorzystania, którego wcześniejsza poprawka nie blokowała. To ustalenie dostało własny numer, CVE-2026-18577, i rozszerzyło zakres podatnych wersji na wszystkie starsze niż 2026.3.1.7.

Skutek jest taki, że administratorzy, którzy odhaczyli poprzednią aktualizację jako zrobioną, nadal byli podatni. Poprawka usuwająca obie ścieżki wyszła 2 sierpnia. Technicznych szczegółów na poziomie kodu producent nie ujawnił.

Atak wykryła Adlumin MDR, czyli usługa monitorowania należąca do samego N-able. Firma opisuje to jako wykrycie aktywnego wykorzystania luki dnia zerowego, a więc takiej, dla której poprawka jeszcze nie istniała. Napastnicy wykorzystywali ją, zanim producent udostępnił łatkę.

Co napastnicy robili po wejściu

Po uzyskaniu dostępu do konsoli intruzi sięgnęli po wbudowaną funkcję Take Control. Służy ona do zdalnego przejmowania pulpitu komputerów, którymi zarządza N-central. To normalne narzędzie pracy działu wsparcia, tyle że w cudzych rękach.

Huntress, firma zajmująca się wykrywaniem zagrożeń, opisała przebieg ataku w środowiskach swoich klientów. Napastnicy prowadzili rozpoznanie nastawione na kluczowe serwery, przede wszystkim kontrolery domeny. Pobierali listę procesów działających na przejętym systemie. Potem szybko przemieszczali się między kolejnymi maszynami.

Na koniec zakładali nową usługę tunelu Cloudflare, korzystając z agenta N-central zainstalowanego na komputerach. N-able opisuje ten tunel jako sposób utrzymania dostępu. Oznacza to, że samo odcięcie pierwotnej ścieżki mogło nie wystarczyć i trzeba było sprawdzić, czy napastnicy nie zostawili sobie dodatkowego wejścia. To jest ta część, którą najłatwiej przeoczyć przy sprzątaniu po incydencie.

Dokładna liczba poszkodowanych firm nie jest publiczna

N-able podaje w komunikacie, że zidentyfikowano ograniczoną liczbę poszkodowanych klientów. Konkretnej liczby nie ujawnia i nie robi tego również CISA.

Coś wiemy za to o skali samego zagrożenia. Huntress podał 3 sierpnia, że praktycznie wszystkie serwery w chmurze są już załatane. Wśród wszystkich osiągalnych z sieci nadal około 13,6 procent działało bez poprawki. To dane z jednego dnia i zmieniają się z godziny na godzinę. Sugerują jednak, że środowiska chmurowe aktualizowano szybciej niż pozostałe osiągalne instalacje.

CISA wpisała CVE-2026-18577 do katalogu aktywnie wykorzystywanych podatności 3 sierpnia, a CVE-2026-18556 dzień później. Dla amerykańskich urzędów federalnych oznacza to obowiązek wdrożenia poprawki do 6 sierpnia. Dla wszystkich innych jest to sygnał, że luka nie jest teoretyczna.

Pierwsza Misja AI · Kodożercy

AI zmienia rynek pracy. Zacznij rozumieć o co chodzi.

Kurs Pierwsza Misja AI to najkrótszy kurs po którym naprawdę rozumiesz AI – i możesz to pokazać certyfikatem. Sci-fi fabuła i gamifikacja sprawiają że nie nudzisz się ani minuty.

Dołącz do kursantów →
Pierwsza Misja AI - Kodożercy

Dlaczego jedno narzędzie otwiera drzwi do wielu firm

Mała firma rzadko ma własnego administratora. Zwykle podpisuje umowę z zewnętrzną firmą informatyczną. To ona zdalnie pilnuje komputerów: instaluje aktualizacje, rozwiązuje problemy, wchodzi na pulpit, gdy coś nie działa. Narzędzia takie jak N-central są do tego stworzone. Jedna konsola, wiele obsługiwanych firm.

Ta wygoda ma cenę widoczną dopiero przy takim incydencie. Przejęcie takiej konsoli może otworzyć drogę do systemów wielu klientów jednego dostawcy. I to z uprawnieniami, które ich systemy uznają za normalne. Huntress obserwował szybkie przemieszczanie się na kolejne maszyny, ale nie oznacza to automatycznego przejęcia wszystkich środowisk.

Ten sam schemat opisywaliśmy dziś przy ataku na Żabkę, gdzie wejściem było konto zewnętrznego dostawcy usług. Tydzień temu wrócił przy zainfekowanych paczkach npm, gdzie wystarczyło przejąć konto jednego opiekuna biblioteki. Za każdym razem uderzenie idzie w ogniwo, któremu wszyscy ufają domyślnie.

Co zrobić dziś, jeśli korzystasz z takiego wsparcia

Firmy IT używające N-central mają zadanie proste do nazwania i nieprzyjemne do wykonania. Aktualizacja do wersji 2026.3.1.7 to minimum, ale samo załatanie nie cofa tego, co wydarzyło się wcześniej. Producent zaleca dodatkowo wymuszenie uwierzytelniania wieloskładnikowego, przegląd uprawnień użytkowników i monitorowanie nietypowej aktywności.

Huntress podaje konkret przydatny przy sprawdzaniu logów. Sesje Take Control zapisują się w dziennikach zdarzeń Windows pod identyfikatorami 8192 i 8193. Domyślną nazwą użytkownika przy legalnych sesjach jest “MSP Support”. Sesje z tej funkcji w godzinach, w których nikt nie zgłaszał problemu, są dobrym punktem wyjścia do pytań.

Klient takiej firmy ma mniej narzędzi, ale nie jest bezradny. Można zapytać wprost, czy dostawca korzysta z N-central, kiedy wgrał poprawkę i czy sprawdził swoje środowisko pod kątem tego incydentu. Pytanie o wersję oprogramowania brzmi technicznie, lecz odpowiedź na nie zajmuje minutę i sporo mówi o tym, jak ktoś prowadzi swoją część roboty.

Podsumowanie

Dwa numery podatności w N-able N-central opisują jedną sytuację, nazwaną przez producenta w komunikacie. Poprawka z wersji 2026.2 nie zablokowała innego sposobu wykorzystania tej samej luki. Aktywne wykorzystanie wykrył 31 lipca własny system monitorujący firmy. Wersję 2026.3.1.7 usuwającą obie ścieżki wydano 2 sierpnia. CISA wpisała podatności do katalogu 3 i 4 sierpnia, z terminem 6 sierpnia dla urzędów federalnych w USA. Po wejściu napastnicy sięgali po wbudowaną funkcję zdalnego pulpitu, szukali kontrolerów domeny i zakładali tunele Cloudflare. Skalę poszkodowanych producent określa tylko jako ograniczoną. Wniosek dotyczy każdego, kto oddał opiekę nad swoimi komputerami komuś z zewnątrz: warto wiedzieć, czym ten ktoś się do nich łączy.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Wyciek danych z Żabki. Atak przez konto dostawcy
Agenty AI wyszły poza test i uderzyły w prawdziwe cele
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Obserwowalność w IT – jak zwiększyć kontrolę
14 sie, 2026
Thumb
Cursor AI sprzedany za akcje. Cenę ustalono
18 sie, 2026
Thumb
FT: OpenAI rozwiązało zespół od najgorszych ryzyk
18 sie, 2026
Thumb
Reklamy w ChatGPT trafią też do płatnego
18 sie, 2026
Thumb
Fałszywy instytut zbudowany pod pozycjonowanie w AI
18 sie, 2026
Thumb
Prowizja App Store pod presją. Widać to
18 sie, 2026
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się

Kategorie

  • Aktualności i Wydarzenia (83)
  • Bezpieczeństwo i Jakość (138)
  • Branża IT i Nowe Technologie (228)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (131)
  • Programowanie i Technologie Webowe (80)
  • Rozwój kariery i Edukacja (33)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in