N-able N-central Yazılımındaki Kritik Zafiyet İçin Üç Günlük Yama Süresi
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), N-able N-central platformunu etkileyen kritik bir zafiyeti, Bilinen Sömürülen Zafiyetler (KEV) kataloğuna dahil etti. CVE-2026-18577 olarak takip edilen ve 8.2 CVSSv4 puanına sahip bu açık, saldırganların sistem üzerinde tam yönetici yetkisi kazanmasına imkan tanıyor.
Saldırganlar, bu zafiyeti kullanarak N-central konsoluna sızabiliyor ve sistem üzerinde normalde yalnızca teknik ekiplerin sahip olduğu kontrol seviyesine ulaşıyor. Güvenlik firması Huntress tarafından yapılan incelemeler, saldırganların bu erişimi kullanarak yönetilen uç noktalara geçiş yaptığını ve kurban ağlarında kalıcı erişim sağlamak amacıyla Cloudflare tabanlı tüneller oluşturduğunu ortaya koydu. Bu yöntemle saldırganlar, kritik sistemlerde uzaktan kontrol oturumları başlatabiliyor, hesapları ve güvenlik politikalarını değiştirebiliyor.
Söz konusu açık, 2026.3 sürümünden önceki N-central sürümlerini etkiliyor. N-able, zafiyetin 31 Temmuz itibarıyla aktif olarak sömürüldüğünü doğruladı. CISA, Bağlayıcı Operasyonel Direktif 26-04 kapsamında federal kurumlara yamayı uygulamaları için 6 Ağustos tarihine kadar süre tanıdı. Huntress, yamayı hemen uygulayamayan kullanıcıların, işlem tamamlanana kadar N-central sunucularını internet erişimine kapatmalarını tavsiye ediyor.
Bu durum, daha önce CVE-2026-18556 koduyla yamalanan bir başka açığın eksik kapatılmasından kaynaklanan bir devam niteliğinde. İngiltere Ulusal Sağlık Servisi ve Belçika Siber Güvenlik Merkezi gibi uluslararası kurumlar da kullanıcıları hızlı hareket etmeleri konusunda uyardı. Veriler, bulut tabanlı sistemlerin büyük kısmının yamalandığını gösterse de, internete açık olan öz-barındırmalı sunucuların yaklaşık yüzde 28.6'sının hala risk altında olduğu belirtiliyor.


