Due inserimenti nel catalogo KEV di CISA in 48 ore, per lo stesso prodotto. È il bilancio di una settimana difficile per N-able N-central, la piattaforma di monitoraggio e gestione remota (RMM) usata da migliaia di Managed Service Provider nel mondo per amministrare i sistemi dei propri clienti. Il 3 agosto l'agenzia statunitense ha aggiunto al catalogo delle vulnerabilità sfruttate attivamente la CVE-2026-18577 (CVSS 8.2), un bypass dell'autenticazione che consente il takeover degli account; il 5 agosto è arrivata anche la CVE-2026-18556 (stesso punteggio), di cui la prima è figlia diretta: la patch originale era infatti incompleta, e N-able ha dovuto pubblicare una seconda correzione, ora disponibile nella versione 2026.3 HF1.
Il vendor ha confermato che un "numero limitato di clienti" è stato compromesso attraverso la CVE-2026-18577. I ricercatori di Huntress, che monitorano lo sfruttamento sul campo, hanno osservato attività malevola in più organizzazioni, pur senza segnali — per ora — di una campagna indiscriminata su larga scala.
Dal server RMM agli endpoint dei clienti
La dinamica dell'attacco è quella che rende le piattaforme RMM un bersaglio così pregiato. Chi sfrutta il bypass ottiene accesso amministrativo al server N-central; da lì può abusare della funzione integrata Take Control — nata per l'assistenza remota legittima — per muoversi verso gli endpoint gestiti e installarvi meccanismi di persistenza. Huntress ha documentato ricognizione mirata sui domain controller, enumerazione dei processi sugli host compromessi e movimenti laterali all'interno delle reti colpite. In almeno un caso gli attaccanti hanno aperto una sessione remota usando "MSP Support", un nome utente predefinito associato alle sessioni Take Control legittime: un travestimento efficace, perché agli occhi di chi guarda i log sembra ordinaria manutenzione.
Gli indicatori di compromissione diffusi da N-able includono un file svchost.exe nella cartella Documenti degli utenti dei dispositivi gestiti (posizione anomala per quel nome di file), un servizio registrato con nome "Cloudflared" — l'utility di tunneling di Cloudflare, legittima ma spesso abusata per creare canali di uscita occulti — e connessioni in ingresso da quattro indirizzi IP, tutti exit node di VPN commerciali come Mullvad e NordVPN. Non è la prima volta per questo prodotto: quasi esattamente un anno fa altre due falle di N-central (CVE-2025-8875 e 8876) erano state sfruttate in attacchi mirati. Le agenzie federali statunitensi hanno avuto tempo fino al 6 agosto per applicare le correzioni.
Cosa significa per le aziende italiane
Il modello MSP è diffusissimo nel tessuto produttivo italiano: la gran parte delle PMI non ha un reparto IT interno e affida gestione e sicurezza dei sistemi a un fornitore esterno, che quasi sempre lavora proprio con piattaforme RMM come N-central. Questo crea un'asimmetria pericolosa: l'azienda cliente non vede il server RMM, non sa se è aggiornato, spesso non sa nemmeno che esiste. Ma se quel server viene compromesso, l'attaccante eredita in un colpo solo l'accesso privilegiato a decine o centinaia di reti aziendali — la stessa logica che rese devastante il caso Kaseya nel 2021. Per una PMI, chiedere al proprio fornitore IT quale piattaforma usa e se ha applicato la 2026.3 HF1 non è eccesso di zelo: è due diligence. E per gli MSP italiani il messaggio è speculare: la console RMM è l'asset più critico dell'infrastruttura, e va protetta di conseguenza.
Il contesto normativo
La direttiva NIS2, recepita in Italia con il D.lgs. 138/2024, mette nero su bianco che la sicurezza della catena di approvvigionamento è una delle misure che i soggetti essenziali e importanti devono presidiare: la scelta e la vigilanza sui fornitori di servizi IT rientrano nel perimetro di responsabilità dell'azienda, non si delegano insieme al servizio. Un incidente che parte dal fornitore e impatta i sistemi del cliente può inoltre far scattare gli obblighi di notifica ad ACN/CSIRT Italia (pre-notifica entro 24 ore, notifica entro 72) e, se sono coinvolti dati personali, la notifica al Garante Privacy prevista dal GDPR. È il buon motivo per pretendere, nei contratti con gli MSP, clausole di comunicazione tempestiva degli incidenti.
Cosa fare subito
- Chi gestisce istanze N-central (MSP o aziende con installazioni on-premise): aggiornare immediatamente alla versione 2026.3 HF1.
- Cercare gli indicatori di compromissione: file
svchost.exenelle cartelle Documenti, servizi denominati "Cloudflared", connessioni dagli IP segnalati da N-able. - Rivedere i log delle sessioni Take Control, con attenzione alle utenze predefinite come "MSP Support" e agli accessi da exit node VPN.
- Non esporre la console N-central direttamente su internet: accesso solo da VPN dedicata, con MFA obbligatoria.
- Aziende clienti di un MSP: chiedere conferma scritta dell'avvenuta patch e della verifica degli indicatori.
- Trattare il server RMM come sistema critico: segmentazione, monitoraggio dedicato, principio del minimo privilegio sugli account.