N-able heeft N-central hotfix 2 vrijgegeven nadat het bedrijf ontdekte dat er in omgevingen van klanten ongebruikelijke activiteit was waargenomen. Volgens N-able gaat het om een lopende uitbuiting van een recent bekendgemaakte kwetsbaarheid in de Remote Monitoring and Management (RMM)-omgeving, waardoor aanvallers niet alleen toegang konden krijgen tot de N-central server, maar ook konden doorwerken richting systemen die door N-central worden beheerd.
Belangrijk: hotfix 2 is niet slechts een herhaling van eerdere maatregelen. Het is een opvolgende release met extra hardening en moet ook worden toegepast als je eerder al hotfix 1 hebt geïnstalleerd.
Wat is er precies aan de hand met N-central?
N-able geeft aan dat het een aanvalspatroon heeft gezien waarin een tot dan toe onbekende kwetsbaarheid werd misbruikt. De trigger voor de ontdekking lag bij ongebruikelijke activiteit binnen een klantomgeving op 31 juli 2026. Dat leidde tot de vondst van een onbekende threat actor die een toenmalige zero-day fout in de N-central server gebruikte.
De kwetsbaarheid waarover N-able communiceert is CVE-2026-18577 met een CVSS-score van 8,2. Deze fout geldt voor alle versies vóór 2026.3.1.7. N-able benadrukt daarnaast dat CVE-2026-18577 verband houdt met een onvolledige fix voor CVE-2026-18556 (ook CVSS 8,2). Beide kwetsbaarheden maken in getroffen versies onder meer authenticatiebypass en account takeover mogelijk.
Verder meldt N-able dat de U.S. Cybersecurity and Infrastructure Security Agency (CISA) deze kwetsbaarheden als actief uitgebuit heeft aangemerkt. Dat maakt de urgentie voor beheerders extra groot.
Waarom N-central hotfix 2 nodig is (ook na hotfix 1)
Hotfix 2 is uitgebracht als onderdeel van een bredere inspanning om beschermingen uit te breiden. N-able stelt duidelijk dat deze release Hotfix 2 supersedes Hotfix 1. Met andere woorden: je moet hotfix 2 toepassen, omdat het extra hardening bevat waarmee je jezelf en je klanten beter beschermt.
Uit de communicatie van N-able volgt ook een praktische regel voor teams die al eerder updates deden: zelfs als de eerdere hotfix is geïnstalleerd, blijft N-central hotfix 2 vereist.
Impact op beheerde systemen
De kern van de dreiging is dat aanvallers na succesvolle exploitatie remote administratieve toegang konden verkrijgen tot de N-central omgeving. Vervolgens gebruikten zij een functie genaamd Take Control om verbinding te maken met systemen binnen het managed domein.
Daardoor kan een aanval zich uitbreiden: niet alleen de RMM-server is een doelwit, maar ook de endpoints en andere systemen die via N-central worden beheerd.
Persistence via Cloudflare Tunnel: wat je moet weten
Na toegang tot de apparaten in het managed netwerk hebben aanvallers volgens N-able een manier gevonden om persistentie te creëren. Ze registreerden een nieuw serviceonderdeel voor een Cloudflare Tunnel. Dit maakt het mogelijk om bereikbaar te blijven, zelfs nadat toegang tot de N-central server zelf later zou worden ingetrokken.
Dat is precies waarom hotfixes alleen mogelijk niet genoeg zijn. Als je signalen van misbruik ziet of indicators hebt gevonden, moet je ook kijken naar persistentie-mechanismen op endpoints en in gerelateerde netwerkcomponenten.
Welke omgevingen zijn geraakt volgens N-able?
N-able meldt dat het om een beperkt aantal klanten gaat dat is geraakt door de uitbuiting. Tegelijkertijd geeft het bedrijf aan dat beheerders hun omgeving niet mogen overslaan: je kunt niet veilig afleiden dat je buiten schot bent als je geen directe meldingen ziet.
Voor omgevingen op locatie (on-premise) adviseert N-able om direct te updaten naar 026.3.1.10.
Als je niet zeker weet of jouw versie onder het getroffen bereik valt, controleer dan je N-central release ten opzichte van de door N-able genoemde grens (alle versies vóór 2026.3.1.7 worden genoemd als kwetsbaar voor de fout).
IoC’s en extra controletactiek van N-able
Naast patchinformatie heeft N-able ook een uitgebreide set indicatoren van compromis (IoC’s) gedeeld. Dit zijn IP-adressen die kunnen helpen bij het opsporen van verdachte verbindingen of activiteit in de tijd.
- 173.249.252[.]176
- 173.249.252[.]200
- 185.156.46[.]150
- 23.234.94[.]43
- 37.153.90[.]88
- 37.19.210[.]32
- 68.235.46[.]214
- 68.235.46[.]235
- 87.249.138[.]34
- 92.118.112[.]181
Daarnaast introduceert N-able een custom service template waarmee je geautomatiseerd kunt checken of bekende IoC’s overeenkomen met Windows device endpoints binnen N-central. Daarmee kun je gerichter zoeken naar contactmomenten die passen bij de aanval.
Wel waarschuwt N-able nadrukkelijk voor een verkeerde interpretatie: een “schone” uitkomst betekent niet automatisch dat je niet geraakt bent. Het onderzoek loopt door en het is mogelijk dat later nog aanvullende indicatoren worden gevonden. N-able adviseert daarom om dit te zien als één laag in je beoordeling.
Praktische aanpak: zo pak je N-central hotfix 2 aan
Als je N-central gebruikt om endpoints en systemen op afstand te beheren, dan is het verstandig om de aanpak te structureren in drie stappen: patchen, verifiëren en herstellen.
1) Installeer N-central hotfix 2 en verifieer je versie
Implementeer N-central hotfix 2 volgens de richtlijnen van N-able en controleer daarna je geïnstalleerde versie. Omdat hotfix 2 hotfix 1 vervangt, hoort je omgeving consistent te zijn na de upgrade.
Ben je nog bezig met uitrollen? Houd dan rekening met de urgentie: de kwetsbaarheid wordt door CISA als actief misbruikt gemarkeerd, en N-able ziet dat aanvallers administratieve toegang konden krijgen.
2) Doorzoek logbestanden en accountactiviteit
Naast de IoC-check adviseert N-able een grondige review van je omgeving, logs en accountactiviteiten. Bekijk bijvoorbeeld wanneer er administratieve sessies actief waren, of er onverwachte wijzigingen zijn doorgevoerd en of Take Control-activiteiten overeenkomen met bekende beheerprocessen.
3) Check op persistentie en verdachte services
Omdat de aanvallers persistentie creëerden via een Cloudflare Tunnel, is het verstandig om ook te kijken naar netwerkverbindingen, serviceconfiguraties en toegangspatronen die buiten het normale beheer vallen. Als je N-central opnieuw beperkt of accounts revoket, kan een aanvaller via persistentie alsnog toegang proberen te behouden.
Heb je te maken met vergelijkbare RMM- of managed-access incidenten, dan helpt het om ook je bredere security posture te bekijken, zoals in het algemeen over supply-chain en aanvalsketens. Mogelijk vind je dit artikel nuttig: In Other News: AI, supply chain en poorten onder druk.
Waarom dit incident extra relevant is voor beheerders
RMM-platformen zitten vaak “in het hart” van IT-operations. Zodra een aanvaller daar administratieve toegang krijgt, kan het verschil tussen een tijdelijke compromise en een langdurige aanval snel kleiner worden—zeker als er functies bestaan om beheeracties uit te voeren richting endpoints.
De combinatie van authenticatiebypass/account takeover, remote administratieve toegang en een methode voor persistentie (Cloudflare Tunnel) laat zien waarom N-central hotfix 2 geen vrijblijvende update is. Het is een essentieel onderdeel van je verdediging én een startpunt voor incidentanalyse.
Conclusie
N-able heeft N-central hotfix 2 beschikbaar gemaakt omdat aanvallers een ernstige kwetsbaarheid misbruikten om beheerrechten te verkrijgen en vervolgens managed systemen te bereiken. De release bevat extra hardening en moet ook worden toegepast als je hotfix 1 al had geïnstalleerd.
Werk dus snel: update je N-central naar de aanbevolen versies, gebruik de door N-able gedeelde IoC’s en controleer daarnaast je logs en accountactiviteit. Alleen zo kun je voorkomen dat je omgeving blijft blootstaan aan dezelfde aanvalstechnieken—of aan persistentie die na een revokatie toch kan blijven functioneren.
Bron: https://thehackernews.com/2026/08/n-central-attackers-reach-managed.html
