وصله‌ی N-able برای یک آسیب‌پذیری بحرانی در N-central، راه دومی باز گذاشت که مهاجمان اکنون از آن برای تسخیر سرورهای MSP استفاده می‌کنند

The Hacker News
اشتراک‌گذاری:
وصله‌ی N-able برای یک آسیب‌پذیری بحرانی در N-central، راه دومی باز گذاشت که مهاجمان اکنون از آن برای تسخیر سرورهای MSP استفاده می‌کنند

N-able تأیید کرده است که مهاجمان به‌طور فعال پلتفرم مانیتورینگ و مدیریت از راه دور N-central این شرکت را حتی پس از انتشار وصله برای آسیب‌پذیری اصلی، مورد سوءاستفاده قرار می‌دهند. وصله‌ی ناقص، مسیر دومی را باز گذاشت و محققان می‌گویند مهاجمان اکنون از آن برای تسخیر سرورهایی استفاده می‌کنند که ارائه‌دهندگان خدمات مدیریت‌شده برای راهبری سیستم‌های IT مشتریان به‌کار می‌گیرند.

وصله‌ای که کار را تمام نکرد

آسیب‌پذیری اصلی با شناسه CVE-2026-18556 ردیابی می‌شود و یک تسخیر حساب ادمین بدون نیاز به احراز هویت است — مهاجمان می‌توانستند بدون داشتن اعتبارنامه‌ی معتبر، دسترسی ادمین کامل به سرور N-central به دست آورند. N-able نسخه‌ی ۲۰۲۶.۲ را برای بستن این حفره منتشر کرد؛ اما محققان متعاقباً یک مسیر جایگزین به همان دسته از باگ یافتند که با شناسه CVE-2026-18577 ثبت شده و تمام نسخه‌های پیش از ۲۰۲۶.۳.۱.۷ را تحت تأثیر قرار می‌دهد. این نسخه تنها یک روز پیش از این افشاگری، در ۲ اوت منتشر شد.

همین فاصله میان وصله‌ی اول و رفع واقعی مشکل بود که مهاجمان از آن بهره بردند. N-central به‌طور گسترده توسط MSP‌ها — شرکت‌هایی که زیرساخت IT ده‌ها یا صدها سازمان را از یک کنسول واحد به‌صورت از راه دور مدیریت می‌کنند — به‌کار گرفته می‌شود. به خطر افتادن یک نمونه از N-central می‌تواند مسیری به‌سوی تمام کسب‌وکارهایی که آن MSP مدیریت می‌کند باز کند؛ دقیقاً همین ویژگی است که نرم‌افزارهای مدیریت از راه دور را به هدفی پرارزش تبدیل می‌کند.

چگونگی وقوع حمله

به محض اینکه مهاجمان دسترسی ادمین به یک سرور N-central آسیب‌پذیر به دست می‌آورند، از قابلیت داخلی «Take Control» — که برای پشتیبانی از راه دور طراحی شده — برای دسترسی به اندپوینت‌های مدیریت‌شده استفاده می‌کنند. سپس تانل‌های Cloudflare را به‌عنوان سرویس‌های دائمی روی این اندپوینت‌ها ثبت می‌کنند. از آنجا که تانل‌های Cloudflare به‌صورت برون‌سو به شبکه لبه‌ای Cloudflare متصل می‌شوند، نیازی به قانون فایروال ورودی یا پورت شنوداری باز ندارند و شناسایی آن‌ها با روش‌های مرسوم مانیتورینگ شبکه دشوار است. اجرای تانل به‌صورت یک سرویس سیستمی نیز به معنای ماندگاری آن پس از راه‌اندازی مجدد سیستم است و دسترسی پایدار و کم‌اثری برای مهاجمان فراهم می‌کند.

دامنه و تأثیر واقعی

N-able وجود «تعداد محدودی از مشتریان آسیب‌دیده» را تأیید کرده، اما ارقام دقیقی ارائه نداده است. شرکت امنیتی Huntress که حوادث را در اکوسیستم MSP بررسی می‌کند، گزارش داده که بهره‌برداری فعال را در یک سازمان مشاهده کرده که به نه شرکت پایین‌دستی مجزا سرایت کرده و مهاجمان به حداقل یک اندپوینت در هر کدام دسترسی یافته‌اند — نمونه‌ای ملموس از اینکه چطور یک پلتفرم مدیریتی به خطر افتاده می‌تواند موجی از آسیب را در میان کل پایگاه مشتریان ایجاد کند.

اقدامات فوری مدیران سیستم

N-able از تمام مشتریان N-central می‌خواهد فوراً به نسخه‌ی ۲۰۲۶.۳.۱.۷ یا بالاتر ارتقا دهند. فراتر از نصب وصله، مدیران باید لاگ‌ها را برای شناسایی نشست‌های غیرمجاز «Take Control» بررسی کنند، سرویس‌های تانل Cloudflare ناشناس روی اندپوینت‌های مدیریت‌شده را شناسایی کنند و فرآیندهای مشکوک svchost.exe که از پوشه‌های Documents کاربران اجرا می‌شوند را زیر نظر بگیرند — الگویی که محققان آن را به این زنجیره حمله خاص نسبت داده‌اند.

همان‌طور که The Hacker News گزارش داده، این رویداد یک مشکل تکرارشونده در دسته نرم‌افزارهای MSP را برجسته می‌کند: ابزارهای مدیریت از راه دور ذاتاً برای دسترسی گسترده و دارای امتیاز طراحی شده‌اند، به همین دلیل هر شکافی در احراز هویت آن‌ها نسبت به آسیب‌پذیری در یک برنامه مستقل، خطر به‌مراتب بیشتری دارد.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
اشتراک‌گذاری: