N-central RCE kan ge angripare full åtkomst — akut hotfix släppt
En maxallvarlig remote code execution (RCE) i N-able N-central har lett till att företaget släppt ett akut hotfix efter rapporterade attacker. Svenska företag som använder N-central via MSP:er bör agera snabbt för att minska risken.
Det viktigaste
- N-able har släppt ett akut hotfix för en maxallvarlig RCE-sårbarhet i N-central.
- Sårbarheten rapporteras vara utnyttjad i pågående attacker och kan, om den utnyttjas, ge angripare omfattande åtkomst.
Vad har hänt?
N-able har enligt rapporter från BleepingComputer publicerat ett akut hotfix för en remote code execution (RCE)-sårbarhet i sin RMM-plattform N-central. Felet bedöms ha högsta allvarlighetsgrad och det rapporteras att sårbarheten utnyttjas i aktiva attacker.
Informationen som kommunicerats i rapporten pekar på att sårbarheten kan göra det möjligt för angripare att köra kod på drabbade system via N-central, något som i förlängningen kan leda till omfattande åtkomst och kontroll över förvaltade enheter.
Vem berörs?
- Företag i Sverige som använder N-able N-central direkt eller genom en managed service provider (MSP) påverkas.
- SMB som låter leverantörer övervaka och hantera IT via N-central löper särskild risk, eftersom RMM-verktyg normalt har höga åtkomsträttigheter.
- Miljöer där N-central är exponerat mot internet eller där administrativa konton saknar stark autentisering är mest utsatta.
Även om ditt företag inte kör N-central lokalt kan du vara påverkad om dina leverantörer eller samarbetspartner använder plattformen för att hantera era system.
Gör så här nu
-
Installera hotfixet omedelbart
- Kontrollera N-able:s anvisningar och applicera det tillhandahållna hotfixet på alla berörda N-central-instanser enligt leverantörens instruktioner.
-
Isolera och bedöm
- Isolera drabbade eller osäkra instanser från nätverket tills hotfixet är installerat och verifierat.
- Genomför en snabb översikt av uppdateringsstatus för samtliga N-central-servrar och klientagenter.
-
Sök efter tecken på intrång
- Granska loggar och uppgifter om fjäruppdrag/tasks för okända eller ovanliga kommandon och tidsstämplar.
- Prioritera kontroll av uppgifter som indikerar fjärrkörning eller skapande av nya användarkonton.
-
Rotera kritiska autentiseringsuppgifter
- Byt löpande lösenord, API-nycklar och servicekonton som används av N-central, särskilt för administrativa konton.
- Aktivera eller säkerställ att multifaktorautentisering (MFA) används för administratörskonton.
-
Begränsa åtkomst och privilegier
- Granska och reducera administrativa rättigheter i N-central till minsta nödvändiga.
- Avgränsa nätverksåtkomst till N-central där det är möjligt (VPN, IP-allowlistning).
-
Kontakta din leverantör och MSP
- Om du använder en extern MSP: informera dem om incidenten och säkerställ att de vidtar åtgärder.
- Begär bekräftelse på patchning och eventuella fynd vid genomgång av era system.
-
Förbered incidenthantering och återställning
- Säkerställ att backupkopior är intakta och testade.
- Vid misstanke om kompromiss — initiera incidentrespons och överväg att ta drabbade system ur drift för sanering.
-
Få hjälp vid behov
- Om ni behöver stöd för genomgång eller incidenthantering, boka en genomgång.
Avslutningsvis: behandla alla N-central-inställningar och administratörskonton som högprioriterade tills hotfixen är installerad och verifierad.
Källa: BleepingComputer
Berör det här er verksamhet?
Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.
Boka ett samtal