← voltar
CVE-2025-8876criticalsob ataqueCWE-20

Command Injection Vulnerability

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.4epss 3.1%
da publicação à arma
Publicada no NVD14 de ago.
CISA KEV13 de ago.
probabilidade de exploração
3.1%top 14% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-08-20

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de command injection no N-able N-central, plataforma de RMM (Remote Monitoring and Management) usada por MSPs para administrar parques de máquinas de clientes. O fornecedor afirma que a exploração exige autenticação prévia — não é um RCE pré-autenticação apesar do CVSS 9.4 — mas como o N-central concentra acesso administrativo a toda a base de dispositivos gerenciados, um atacante com uma conta de baixo privilégio pode escalar para execução de comandos no servidor e, a partir daí, pivotar para os endpoints geridos. Está no catálogo KEV da CISA com exploração confirmada e prazo de correção de apenas 7 dias, o que indica campanha ativa relevante o suficiente para a CISA agir rápido.

Detalhamento técnico

A descrição oficial classifica a causa raiz como Improper Input Validation (CWE-20), mas o efeito é OS Command Injection (CWE-78): algum componente do N-central passa entrada controlada pelo usuário para a construção de um comando de sistema sem sanitização adequada, permitindo que caracteres de controle de shell (como ;, |, &&, backticks) alterem o comando executado pelo processo do servidor.

O fornecedor não publicou os detalhes técnicos da falha junto com o anúncio de correção — a política declarada da N-able é divulgar detalhes de CVE três semanas após o release que corrige o problema. Isso significa que, no momento da publicação do advisory, não há informação pública sobre qual endpoint, formulário, API ou funcionalidade específica do N-central contém o ponto de injeção. Não invente esse dado: até a divulgação completa do fornecedor, trate qualquer superfície de entrada de usuário autenticado no N-central (campos de configuração, agendamento de tarefas, scripts, parâmetros de API) como potencialmente relevante.

O vetor CVSS4 (AV:N/AC:L/AT:N/PR:L/UI:N) indica exploração remota pela rede, sem interação do usuário-vítima, sem condições de ataque adicionais, mas exigindo privilégios baixos (PR:L) — coerente com a afirmação da N-able de que a exploração requer autenticação. O impacto listado é total em confidencialidade, integridade e disponibilidade tanto do sistema vulnerável quanto de sistemas subsequentes (VC/VI/VA:H e SC/SI/SA:H), refletindo o fato de que comprometer o servidor N-central abre caminho para os agentes instalados nas máquinas geridas.

Como é explorada

Pré-requisito confirmado pelo fornecedor: autenticação no N-central. Não se sabe publicamente se qualquer papel autenticado (incluindo contas de baixo privilégio de técnico) basta, ou se é necessário um nível administrativo — a N-able apenas afirma 'estas vulnerabilidades exigem autenticação para exploração', sem detalhar o nível de privilégio necessário além do que o vetor CVSS (PR:L) sugere.

Com uma sessão autenticada válida, o atacante envia entrada manipulada ao campo/endpoint vulnerável (ainda não divulgado publicamente) para injetar comandos que o processo do servidor N-central executa no sistema operacional subjacente. Sucesso na exploração dá execução de comando no servidor N-central — que tipicamente roda com privilégios suficientes para orquestrar milhares de agentes em ambientes de clientes de MSPs, tornando o servidor um alvo de alto valor para movimento lateral em cadeia de suprimentos.

A presença no catálogo KEV da CISA, com data de inclusão em 13/08/2025 (mesmo dia do anúncio de correção) e prazo de remediação de apenas uma semana para agências federais, confirma exploração ativa no mundo real, embora a CISA marque como 'desconhecido' se está associada a campanhas de ransomware. Isso sugere que atores já possuem e usam o exploit antes mesmo da divulgação técnica completa pelo fornecedor.

Versões

Afetadas
N-able N-central: todas as versões anteriores a 2025.3.1 (on-premises).
Corrigidas em
N-central 2025.3.1 (Generally Available em 13/08/2025) corrige CVE-2025-8876 e CVE-2025-8875. Não há menção de backport para ramos anteriores separados — a correção é entregue apenas na linha 2025.3.1.

Como se proteger

A correção oficial é atualizar instâncias on-premises do N-central para a versão 2025.3.1, que a N-able classifica como correção crítica de segurança cobrindo CVE-2025-8876 e a CVE-2025-8875 (vulnerabilidade relacionada, corrigida no mesmo release). Não há paliativo de configuração divulgado pelo fornecedor — nenhuma flag, WAF rule ou workaround foi publicado como alternativa à atualização, porque o próprio N-able ainda não divulgou o mecanismo exato da falha.

Se a atualização imediata não for possível, a orientação da CISA no KEV é aplicar mitigações conforme instrução do fornecedor (que, na prática, é atualizar) ou, na ausência de mitigação viável, descontinuar o uso do produto até corrigir. Para instâncias N-central expostas à internet ou acessíveis por contas de terceiros, restringir e revisar quem tem contas autenticadas ativas reduz a superfície de ataque, já que a exploração requer login válido — mas isso é controle compensatório, não substitui o patch.

Não existe mitigação eficaz baseada em bloquear tráfego não autenticado: como a falha exige autenticação, filtros de borda que só bloqueiam acesso anônimo não fecham a exploração se o atacante já possui ou obtém uma credencial válida (por exemplo, via phishing, reuso de senha ou conta interna comprometida).

Como detectar

Não há indicadores de comprometimento (IOCs) ou assinaturas publicadas pelo fornecedor ou pela CISA no momento da publicação do advisory — a N-able reservou os detalhes técnicos da falha para divulgação posterior. Na ausência de assinatura conhecida, monitore logs de auditoria do N-central (a própria 2025.3.1 expandiu o log de auditoria para SSH e Scheduled Tasks) por padrões de login seguidos de ações administrativas incomuns em contas de baixo privilégio, e monitore no sistema operacional que hospeda o N-central por processos filho anômalos gerados pelo serviço do N-central — execução de shell, utilitários de sistema ou binários fora do padrão de operação normal da aplicação.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper Input Validation vulnerability in N-able N-central allows OS Command Injection.This issue affects N-central: before 2025.3.1.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Produtos afetados
N-able · N-central