N-able N-central: ثغرة CVE-2026-18577 تستغل بهجمات تجاوز مصادقة

حذرت شركة N-able عملائها يوم الأحد، 3 أغسطس 2026، من استغلال نشط لثغرة تجاوز مصادقة حرجة (CVE-2026-18577) تؤثر على خوادم N-central، بنسختيها المستضافة والمثبتة محلياً. اكتشفت…
مقدمة تحليلية
حذرت شركة N-able عملائها يوم الأحد، 3 أغسطس 2026، من استغلال نشط لثغرة تجاوز مصادقة حرجة (CVE-2026-18577) تؤثر على خوادم N-central، بنسختيها المستضافة والمثبتة محلياً. اكتشفت الشركة الاستغلال الفعلي للثغرة في 1 أغسطس، ما دفعها لإطلاق تحقيق كشف عن مخاوف أمنية إضافية تستهدف جميع إصدارات N-central قبل 2026.3. استجابت N-able بإصدار التحديث السريع 2026.3.1.7 في 2 أغسطس، موصيةً بشدة جميع العملاء بالترقية الفورية. تعتبر N-central منصة أساسية لإدارة ورصد الأنظمة عن بعد (RMM) تُستخدم على نطاق واسع من قبل مزودي الخدمات المدارة (MSPs) وأقسام تقنية المعلومات في الشركات لإدارة مجموعات كبيرة من الأنظمة متعددة أنظمة التشغيل وأجهزة الشبكة، مما يجعل اختراقها نقطة انطلاق لهجمات أوسع نطاقاً تتجاوز عملاء N-able المباشرين.
التحليل التقني
تتمثل الثغرة CVE-2026-18577 في تجاوز لمصادقة المستخدم، وهي ناتجة عن تصحيح غير مكتمل لثغرة سابقة تحمل المعرف CVE-2026-18576. كانت الثغرة CVE-2026-18576 توصف بأنها "تجاوز مصادقة باستخدام مسار أو قناة بديلة"، وكانت تؤثر على جميع إصدارات N-central حتى 2026.1. تسمح كلتا الثغرتين بالاستيلاء على حسابات المسؤولين الإداريين، مما يمنح المهاجمين سيطرة كاملة على النظام المخترق. الإصدارات المتأثرة بهذا الخطر تشمل جميع نسخ N-central السابقة للإصدار 2026.3.
وقد تم بالفعل تحديث عمليات النشر المستضافة تلقائياً، بينما يتطلب من عملاء النسخ المحلية تثبيت التحديث السريع 2026.3.1.7 يدوياً.
آليات الاستغلال ومؤشرات الاختراق
لم تقدم N-able تفاصيل تقنية كاملة حول آليات الاستغلال الدقيقة، لكنها كشفت عن مؤشرات اختراق (IoCs) محددة يجب على العملاء البحث عنها. تشمل هذه المؤشرات:
- أربعة عناوين IP محددة.
- خدمة مسجلة باسم 'Cloudflared'.
- وجود ملف 'svchost.exe' في مجلد مستندات المستخدمين.
من المعروف أن المهاجمين يستغلون بشكل متكرر أداة Cloudflared، وهي أداة نفق شرعية من Cloudflare، لإنشاء أنفاق صادرة تخفي الاتصالات وتكشف الأجهزة المخترقة، أو توفر وصولاً عن بعد دون الحاجة لفتح منافذ جدار الحماية الواردة. هذا يشير إلى نهج متطور من قبل المهاجمين لتجاوز الدفاعات التقليدية. توصي N-able العملاء الذين يكتشفون أياً من هذه المؤشرات بالاتصال بالدعم الفني للشركة فوراً وإشراك فرق الأمن السيبراني الخاصة بهم. من الجدير بالذكر أن وكلاء N-central لا يحتاجون لتحديثات فورية لتخفيف CVE-2026-18577، لكن التحديث يظل موصى به للحصول على أحدث الإصلاحات والميزات.
السياق وتأثير السوق
تعد N-central منصة RMM حيوية، تستخدم من قبل مزودي الخدمات المدارة (MSPs) وأقسام تقنية المعلومات لإدارة مجموعات معقدة من الأنظمة وأجهزة الشبكة. هذا الموقع المركزي يجعل أي اختراق لها تهديداً متعدد الطبقات، حيث يمكن للمهاجمين استخدامها كنقطة انطلاق لشن هجمات واسعة النطاق على عملاء MSPs أو شبكات الشركات التابعة. هذا التهديد ليس بجديد على N-central؛ فقد استُهدفت المنصة العام الماضي أيضاً بهجمات يوم الصفر، مما استدعى إصدار تحذير عاجل من وكالة CISA (وكالة الأمن السيبراني وأمن البنية التحتية). تسلط هذه الحادثة الضوء على نمط مقلق من استهداف منصات RMM/MSP الرئيسية، التي تشكل العمود الفقري لإدارة البنية التحتية الرقمية.
لقد شهد السوق حوادث مشابهة استهدفت منصات بارزة أخرى في الماضي، مؤكدة على ضعف هذا القطاع أمام هجمات سلسلة التوريد. تشمل هذه المنصات:
- Kaseya VSA
- ConnectWise ScreenConnect
- SimpleHelp
- SolarWinds Orion
هذه الحوادث المتكررة تحول منصات إدارة البنية التحتية، التي كان يُنظر إليها كحلول أمنية مركزية، إلى ناقلات اختراق فعالة. هذا يعني خسارة مباشرة لثقة العملاء، وتكاليف استجابة باهظة للشركات المتضررة، وتآكل سمعة مزودي حلول RMM. لم تعد هذه المنصات مجرد أدوات، بل أصبحت نقاط ضعف استراتيجية يمكن استغلالها لضرب عدد كبير من المؤسسات دفعة واحدة، مما يغير معيار الأمن المتوقع من هذه الحلول.
رؤية Glitch4Techs
إن سلسلة الإخفاقات الأمنية المتكررة لـN-able في منصتها N-central هي مؤشر على قصور بنيوي، لا مجرد حوادث منعزلة. حقيقة أن CVE-2026-18577 هي تصحيح غير مكتمل لثغرة سابقة، CVE-2026-18576، تشير بوضوح إلى فشل في ضمان جودة التصحيحات أو تقييم المخاطر الأساسية. سبق لـN-central أن استُهدفت بهجمات يوم الصفر في العام الماضي، مما استدعى تدخل CISA، وهو ما يؤكد على نمط من نقاط الضعف المستمرة في المصادقة ضمن تصميم المنصة. هذا التكرار في ثغرات تجاوز المصادقة يثبت أن N-able لم تعالج الجذور الأمنية لمشكلاتها، تاركة قطاع RMM الذي تعتمد عليه آلاف الشركات مكشوفاً أمام الاستغلال المستمر.
الموقف الأمني لـN-able غير كافٍ بشكل واضح لمزود RMM حيوي.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



