Beveiligingsadvies NCSC-2026-0275 [1.00] [M/H] Kwetsbaarheden verholpen in N-able N-central
N‑able dicht kritieke lekken in N‑central: update direct
N‑able heeft meerdere kwetsbaarheden in N‑central opgelost in releases tot en met versie 2026.3.1. Het gaat om een omzeiling van de inlogbeveiliging waardoor aanvallers zonder geldige sessie binnen kunnen komen. In builds tot en met 2026.1 bleek de controle te passeren via een alternatieve route in de applicatie. In 2026.3.1 werd een fix uitgerold, maar die bleek onvolledig: het achterliggende probleem (CVE-2026-18556) kreeg een vervolg in CVE-2026-18577, waarmee aanvallers alsnog accounts konden overnemen en het systeem konden besturen. N‑able meldt dat er daadwerkelijk misbruik is gezien en heeft klanten hierover geïnformeerd. Op 2 augustus 2026 verscheen Hotfix 1 voor 2026.3 om dit specifieke issue te mitigeren. Patchen heeft prioriteit. (reddit.com)
Waarom dit ertoe doet
N‑central is voor veel IT‑dienstverleners het hart van hun beheeromgeving: één console met brede rechten voor patching, remote control en software‑uitrol. Wie de inlogbeveiliging omzeilt, kan dus potentieel scripts pushen, instellingen wijzigen en bij vertrouwelijke data. RMM‑platformen zijn om die reden al jaren een aantrekkelijk doelwit; eerdere incidenten en adviezen onderstrepen dat risico. (ccb.belgium.be)
Context: een patroon van auth‑bypassproblemen
De recente reeks past in een bredere trend. In 2024 werd in N‑central een authenticatie‑bypass via session rebinding gemeld wanneer Entra SSO werd gebruikt; N‑able gaf toen een “critical fix” uit. In 2025 volgden meerdere kritieke issues (onder meer CVE‑2025‑8875/8876 en CVE‑2025‑11366/11367), waarvoor zowel NVD/CISA als nationale CERTs klanten opriepen snel te updaten. Deze geschiedenis laat zien dat aanvallers RMM‑software actief scannen op zwakke plekken en dat tijdig patchen cruciaal is. (nvd.nist.gov)
Wat is nu kwetsbaar?
- Installs tot en met 2026.1: kwetsbaar voor een route‑gebaseerde authenticatie‑omzeiling.
- Installs tot en met 2026.3.1: bevatten een onvolledige patch voor CVE‑2026‑18556; het opvolgissue CVE‑2026‑18577 maakt alsnog accountovernames mogelijk. N‑able spreekt van geobserveerde exploitatie, en adviseert zo snel mogelijk te updaten naar de nieuwste 2026.3‑build met Hotfix 1 (uitgebracht 2 augustus 2026). (reddit.com)
Signalen uit het veld
In de dagen rond 1–3 augustus 2026 meldden beheerders actieve aanvallen op N‑central‑servers. Daarbij werd onder meer gewaarschuwd dat aanvallers, eenmaal binnen, aanvullende persistentiemethoden inrichten. Daarom is het niet genoeg om alleen de server te patchen: controleer ook op verdachte wijzigingen, nieuwe beheeraccounts of onverwachte remote‑toegangstools. (reddit.com)
Aanbevolen acties (direct toepassen)
- Update naar de laatste 2026.3‑release met Hotfix 1 of nieuwer. Controleer of de installatie en alle agents succesvol zijn bijgewerkt. (reddit.com)
- Beperk tijdelijk de toegang tot de N‑central‑webconsole (VPN, IP‑allowlists), en dwing SSO en MFA af voor alle beheerders. (documentation.n-able.com)
- Voer een gerichte forensische check uit: bekijk recente aanmeldingen, aanmaak of wijziging van admin‑accounts, API‑sleutels/tokens en taakautomatiseringen; roteer geheimen waar nodig. (documentation.n-able.com)
- Scan endpoints op ongewenste remote‑toegang of tunneling, en controleer op afwijkingen in uitrol- of scriptlogboeken. (reddit.com)
- Volg lokale advisories. In Nederland publiceert NCSC‑NL regelmatig waarschuwingen en doorverwijzingen voor N‑central‑issues en aanverwante producten. (advisories.ncsc.nl)
Tot slot
N‑able blijft doorlopend aanpassingen doen aan de authenticatie‑ en sessie‑afhandeling in N‑central, wat zichtbaar is in recente releasenotes. Dat is positief, maar verhoogt ook de noodzaak om bij te blijven met updates: hoe recenter de build, hoe meer hardening‑maatregelen zijn doorgevoerd. Plan daarom versneld onderhoud in, sluit tijdelijke mitigaties niet te snel af en monitor actief op tekenen van misbruik. (documentation.n-able.com)
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
