تخطى إلى المحتوى الرئيسي

N-able N-central: ثغرة CVE-2026-18577 تُضاف لكتالوج CISA بعد الاستغلال

فريق جلتش
منذ ساعتين3 مشاهدة4 دقائق
N-able N-central: ثغرة CVE-2026-18577 تُضاف لكتالوج CISA بعد الاستغلال

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) يوم الاثنين، 4 أغسطس 2026، ثغرة أمنية عالية الخطورة تؤثر على منتج N-able N-central إلى كتالوج نقاط الضعف…

مقدمة تحليلية

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) يوم الاثنين، 4 أغسطس 2026، ثغرة أمنية عالية الخطورة تؤثر على منتج N-able N-central إلى كتالوج نقاط الضعف المستغلة المعروفة (KEV). يأتي هذا الإجراء عقب تقارير عن استغلال نشط للثغرة في الهجمات، مما يؤكد المخاطر المباشرة على الأنظمة التي تستخدم برنامج الإدارة والمراقبة عن بُعد. تُعرف هذه الثغرة باسم CVE-2026-18577، وتحمل درجة خطورة CVSS تبلغ 8.2، وهي ليست مجرد خلل جديد، بل تمثل استكمالاً غير مكتمل لثغرة سابقة هي CVE-2026-18556، والتي حملت نفس درجة الخطورة 8.2. تتيح الثغرة الجديدة تجاوز المصادقة والسيطرة على الحسابات في الإصدارات المعرضة للخطر من البرنامج.

التحليل التقني

تكمن آلية CVE-2026-18577 في تجاوز المصادقة عبر مسار أو قناة بديلة، مما يسمح للمهاجمين بالتحايل على ضوابط الأمان واكتساب وصول إداري إلى خوادم N-central المعرضة للخطر. بعد الحصول على هذا الوصول، يمكن للمهاجمين استغلال ميزة «Take Control» المدمجة في البرنامج، والتي تهدف لتقديم الدعم الشرعي، وذلك للتغلغل داخل نقاط النهاية المدارة ونشر آليات الثبات. أكدت CISA أن N-able N-central يحتوي على «تجاوز مصادقة باستخدام مسار أو قناة بديلة يسمح بتجاوز المصادقة والاستيلاء على الحسابات في N-central». وقد تم معالجة هذه المشكلة في الإصدار 2026.3 HF1 من البرنامج.

مؤشرات الاختراق وآليات الهجوم

قدمت N-able مؤشرات اختراق (IoCs) محددة لمساعدة العملاء في اكتشاف الاستغلال:

  • البحث في مجلد مستندات مستخدمي الجهاز عن ملف باسم «svchost.exe».
  • البحث عن خدمة مسجلة باسم «Cloudflared»، وهي أداة نفق شرعية من Cloudflare تُستخدم لإخفاء العمليات الخبيثة.
  • فحص الاتصالات الواردة من عناوين IP التالية:
    • 173.249.252[.]200
    • 87.249.138[.]34
    • 37.19.210[.]32
    • 68.235.46[.]214

لاحظت Huntress أن الجهات الخبيثة تستهدف هذه الثغرة عبر مؤسسات متعددة، رغم عدم تحولها إلى حملة واسعة النطاق حتى الآن. تتضمن الأنماط الملحوظة بعد الاستغلال الناجح إجراء استطلاع عالي المستوى لاستهداف الخوادم الرئيسية مثل وحدات التحكم في المجال، وتعداد العمليات الجارية على المضيف المخترق قبل قطع الاتصال، والانتقال الجانبي إلى مضيفات أخرى داخل بيئات المؤسسات المتضررة بعد الحصول على الوصول الأولي. في إحدى الحالات، تم رصد المهاجم وهو يجري اتصالاً ضاراً عبر «MSP Support»، وهو اسم مستخدم افتراضي مرتبط بجلسات N-Central Take Control الشرعية، من عنوان IP 173.249.252[.]200. وتُعد جميع عناوين IP الأربعة المذكورة أعلاه عقد خروج لشبكات VPN مثل Mullvad أو NordVPN. وقد أكدت Huntress أن 87.249.138[.]34 مرتبط مباشرة بـ NordVPN، وأن 37.19.210[.]32 مرتبط بـ Mullvad VPN، وأن هذا الأخير قد استُخدم سابقاً في هجمات التخمين العشوائي والبريد العشوائي وأنشطة ضارة أخرى.

السياق وتأثير السوق

تُسلط حادثة CVE-2026-18577 الضوء على الاستغلال المستمر لمنصات المراقبة والإدارة عن بُعد (RMM) واسعة الانتشار، والتي تُستخدم لتسهيل الوصول المستمر إلى الشبكات المستهدفة. N-able نفسها اعترفت بتعرض «عدد محدود من العملاء» للاختراق عبر هذه الثغرة. يأتي هذا الاستغلال بعد عام واحد بالضبط من استغلال ثغرتين أخريين في نفس المنتج، وهما CVE-2025-8875 و CVE-2025-8876، اللتين تم استغلالهما في هجمات محدودة استهدفت البيئات المحلية. هذا النمط المتكرر من الاستغلال يُشير إلى ضعف منهجي في أمن المنتج، مما يجعل N-able N-central هدفاً متكرراً للجهات الخبيثة مقارنة بالمنتجات الأكثر أماناً في فئة RMM التي تعطي الأولوية لعمليات التدقيق الأمني الشاملة والتحديثات الاستباقية.

توصي CISA الوكالات التنفيذية الفيدرالية المدنية (FCEB) بتطبيق الإصلاحات بحلول 6 أغسطس 2026، ومراجعة نشاط «Take Control» في بيئاتها، مما يعكس جدية التهديد وضرورة الاستجابة السريعة. الاستغلال المستمر لـ N-able N-central يقلل من ثقة المستخدمين في قدرة الشركة على توفير حلول إدارة عن بُعد آمنة، ويزيد من تكلفة الصيانة الأمنية للعملاء الذين يتعين عليهم التعامل مع تهديدات متكررة لنفس المنصة الأساسية.

رؤية Glitch4Techs

يثبت سجل N-able N-central، مع CVE-2026-18577 كونه تصحيحاً غير مكتمل لـ CVE-2026-18556، ومع سبق استغلال CVE-2025-8875 و CVE-2025-8876، أن المنتج يعاني من فشل هيكلي في دورة حياة التطوير الأمني. هذه ليست حوادث معزولة، بل نمط متكرر يعكس إما عدم كفاية الاختبارات الأمنية أو بطء الاستجابة للتهديدات الحرجة، مما يضع العملاء في حالة دفاع مستمرة. الحكم هنا واضح: N-able N-central، في شكله الحالي، يُشكل نقطة ضعف أمنية مستمرة، مما يجعله عبئاً على أي مؤسسة تعتمد عليه، حيث يضطر العملاء إلى معالجة نفس عيوب المنتج مراراً وتكراراً دون حل جذري من المورد.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك