Tillbaka till insikter

N-central RCE kan ge angripare full åtkomst — akut hotfix släppt

En maxallvarlig remote code execution (RCE) i N-able N-central har lett till att företaget släppt ett akut hotfix efter rapporterade attacker. Svenska företag som använder N-central via MSP:er bör agera snabbt för att minska risken.

Det viktigaste

  • N-able har släppt ett akut hotfix för en maxallvarlig RCE-sårbarhet i N-central.
  • Sårbarheten rapporteras vara utnyttjad i pågående attacker och kan, om den utnyttjas, ge angripare omfattande åtkomst.

Vad har hänt?

N-able har enligt rapporter från BleepingComputer publicerat ett akut hotfix för en remote code execution (RCE)-sårbarhet i sin RMM-plattform N-central. Felet bedöms ha högsta allvarlighetsgrad och det rapporteras att sårbarheten utnyttjas i aktiva attacker.

Informationen som kommunicerats i rapporten pekar på att sårbarheten kan göra det möjligt för angripare att köra kod på drabbade system via N-central, något som i förlängningen kan leda till omfattande åtkomst och kontroll över förvaltade enheter.

Vem berörs?

  • Företag i Sverige som använder N-able N-central direkt eller genom en managed service provider (MSP) påverkas.
  • SMB som låter leverantörer övervaka och hantera IT via N-central löper särskild risk, eftersom RMM-verktyg normalt har höga åtkomsträttigheter.
  • Miljöer där N-central är exponerat mot internet eller där administrativa konton saknar stark autentisering är mest utsatta.

Även om ditt företag inte kör N-central lokalt kan du vara påverkad om dina leverantörer eller samarbetspartner använder plattformen för att hantera era system.

Gör så här nu

  1. Installera hotfixet omedelbart

    • Kontrollera N-able:s anvisningar och applicera det tillhandahållna hotfixet på alla berörda N-central-instanser enligt leverantörens instruktioner.
  2. Isolera och bedöm

    • Isolera drabbade eller osäkra instanser från nätverket tills hotfixet är installerat och verifierat.
    • Genomför en snabb översikt av uppdateringsstatus för samtliga N-central-servrar och klientagenter.
  3. Sök efter tecken på intrång

    • Granska loggar och uppgifter om fjäruppdrag/tasks för okända eller ovanliga kommandon och tidsstämplar.
    • Prioritera kontroll av uppgifter som indikerar fjärrkörning eller skapande av nya användarkonton.
  4. Rotera kritiska autentiseringsuppgifter

    • Byt löpande lösenord, API-nycklar och servicekonton som används av N-central, särskilt för administrativa konton.
    • Aktivera eller säkerställ att multifaktorautentisering (MFA) används för administratörskonton.
  5. Begränsa åtkomst och privilegier

    • Granska och reducera administrativa rättigheter i N-central till minsta nödvändiga.
    • Avgränsa nätverksåtkomst till N-central där det är möjligt (VPN, IP-allowlistning).
  6. Kontakta din leverantör och MSP

    • Om du använder en extern MSP: informera dem om incidenten och säkerställ att de vidtar åtgärder.
    • Begär bekräftelse på patchning och eventuella fynd vid genomgång av era system.
  7. Förbered incidenthantering och återställning

    • Säkerställ att backupkopior är intakta och testade.
    • Vid misstanke om kompromiss — initiera incidentrespons och överväg att ta drabbade system ur drift för sanering.
  8. Få hjälp vid behov

Avslutningsvis: behandla alla N-central-inställningar och administratörskonton som högprioriterade tills hotfixen är installerad och verifierad.

Källa: BleepingComputer

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal