تصحيح من N-able لثغرة حرجة في نظام N-central ترك ثغرة أخرى، يستغلها المهاجمون الآن للسيطرة على خوادم مزودي الخدمات المدارة (MSP).</p>

أعلنت شركة N-able أن المهاجمين يستغلون بنشاط منصة N-central الخاصة بها لإدارة المراقبة عن بُعد، حتى بعد أن أصدرت الشركة تصحيحًا للثغرة الأصلية. الإصلاح غير المكتمل ترك مسار استغلال ثانٍ مفتوحًا، ويقول الباحثون إن المهاجمين يستخدمونه الآن لاختراق الخوادم التي يعتمد عليها مقدمو الخدمات المدارة لإدارة أنظمة عملائهم.
تصحيح لم يكمل المهمة
الثغرة الأصلية، المسجلة برقم CVE-2026-18556، هي استيلاء غير مصادق عليه على حساب إداري — أي أن المهاجمين يمكنهم الحصول على صلاحيات إدارية كاملة على خادم N-central دون الحاجة إلى بيانات اعتماد صالحة. أصدرت N-able الإصدار 2026.2 لسد هذه الثغرة. لكن الباحثين اكتشفوا لاحقًا مسارًا بديلًا لنفس النوع من الخلل، وهو مسجل برقم CVE-2026-18577، ويؤثر على جميع الإصدارات السابقة للإصدار 2026.3.1.7، الذي صدر قبل يوم واحد فقط من هذا الكشف في 2 أغسطس.
الفجوة الزمنية بين التصحيح الأول والإصلاح الفعلي هي ما استغله المهاجمون. تُستخدم N-central على نطاق واسع من قبل مقدمي الخدمات المدارة (MSPs) — وهم شركات تدير البنية التحتية لتقنية المعلومات عن بُعد لعشرات أو مئات المؤسسات العميلة من لوحة تحكم واحدة. اختراق نسخة واحدة من N-central يمكن أن يفتح الطريق إلى كل شركة يديرها ذلك المزود، وهذا بالضبط ما يجعل برامج الإدارة عن بُعد هدفًا عالي القيمة.
كيف يحدث الهجوم
بمجرد حصول المهاجمين على وصول إداري إلى خادم N-central ضعيف، يستخدمون ميزة "Take Control" المدمجة — المصممة للدعم الفني عن بُعد — للوصول إلى الأجهزة المدارة. ومن هناك، يسجلون أنفاق Cloudflare كخدمات دائمة على تلك الأجهزة. ولأن أنفاق Cloudflare تتصل صادرًا بشبكة Cloudflare الطرفية، فإنها لا تتطلب أي قاعدة جدار حماية للاتصالات الواردة ولا أي منفذ استماع مفتوح، مما يجعل اكتشافها صعبًا عبر مراقبة الشبكة التقليدية. كما أن تشغيل النفق كخدمة نظام يعني أنه يبقى نشطًا بعد إعادة تشغيل الجهاز، مما يمنح المهاجمين وصولًا دائمًا ومنخفض الرؤية.
النطاق والأثر الفعلي
أقرت N-able بوجود "عدد محدود من العملاء المتأثرين" لكنها لم تكشف عن أرقام دقيقة. شركة الأمن Huntress، التي تحقق في الحوادث عبر منظومة مقدمي الخدمات المدارة، أفادت برصد استغلال نشط في إحدى المؤسسات امتد إلى تسع شركات عميلة منفصلة، حيث وصل المهاجمون إلى جهاز واحد على الأقل في كل منها — وهو مثال ملموس على كيف يمكن لمنصة إدارة واحدة مخترقة أن تنتشر تداعياتها عبر قاعدة عملاء بأكملها.
ما يجب على المسؤولين فعله الآن
تحث N-able جميع عملاء N-central على الترقية فورًا إلى الإصدار 2026.3.1.7 أو أحدث. وبالإضافة إلى التصحيح، يجب على المسؤولين مراجعة السجلات بحثًا عن جلسات "Take Control" غير مصرح بها، والبحث عن خدمات أنفاق Cloudflare غير مألوفة تعمل على الأجهزة المدارة، ومراقبة عمليات svchost.exe المشبوهة التي تُطلق من مجلدات مستندات المستخدمين — وهو نمط ربطه المحققون بسلسلة الهجوم هذه تحديدًا.
كما ورد في The Hacker News، تسلط هذه الحادثة الضوء على مشكلة متكررة في فئة برامج مقدمي الخدمات المدارة: أدوات الإدارة عن بُعد مصممة بطبيعتها للوصول الواسع والمميز، مما يجعل أي ثغرة مصادقة فيها خطيرة بشكل غير متناسب مقارنة بخلل في تطبيق مستقل واحد.
Originally reported by The Hacker News. Read the original article for additional details.
View original source