← Voltar ao blog

CISA Adiciona Falha Ativamente Explorada do N-able N-central ao Catálogo KEV

Uma vulnerabilidade de alta gravidade no N-able N-central foi adicionada à lista de Vulnerabilidades Conhecidas e Exploradas da CISA após compromissos de clientes. As organizações são instadas a aplicar os patches imediatamente.

TL;DR

  • CISA adiciona CVE-2026-18577 ao catálogo KEV devido à exploração ativa.
  • A falha afeta o N-able N-central e decorre de correção incompleta.
  • A exploração levou a compromissos confirmados de clientes.
  • As organizações devem priorizar a remediação e validar a eficácia do patch.
  • A vulnerabilidade tem pontuação CVSS de 8,2, indicando alta gravidade.

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) adicionou uma falha crítica que afeta o N-able N-central ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV). Identificada como CVE-2026-18577, a vulnerabilidade está relacionada à remediação incompleta de um problema anteriormente corrigido e já está sendo explorada em ataques reais.

Este desenvolvimento destaca os riscos contínuos de sistemas não corrigidos ou inadequadamente corrigidos, especialmente em ambientes de provedores de serviços gerenciados onde o N-able N-central é amplamente utilizado. Comprovada exploração ativa resultando em compromissos de clientes, as organizações que utilizam a plataforma são fortemente encorajadas a verificar o status das correções e tomar medidas corretivas imediatas.

Detalhes da Vulnerabilidade

  • CVE-2026-18577 possui pontuação CVSS de 8,2, classificando-a como de alta gravidade.
  • Está relacionada à correção incompleta de CVE-2026-18556, sugerindo que tentativas anteriores de mitigação foram insuficientes.
  • A falha permite acesso não autorizado, potencialmente levando ao comprometimento completo do sistema.
  • O N-able N-central é uma ferramenta de monitoramento e gerenciamento remoto comumente usada por MSPs.

Impacto e Recomendações

  • A exploração ativa resultou em violações confirmadas de clientes, motivando a inclusão na lista KEV pela CISA.
  • Agências federais devem corrigir a falha dentro dos prazos estabelecidos pelas diretrizes da CISA.
  • Organizações do setor privado devem tratar esta correção como prioridade, independentemente de obrigações regulatórias.
  • Equipes de segurança devem auditar instalações existentes do N-able e confirmar que os patches foram totalmente aplicados.
  • Monitorar o tráfego de rede em busca de sinais de comprometimento e revisar registros de acesso também é recomendado.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.