وصلهی N-able برای یک آسیبپذیری بحرانی در N-central، راه دومی باز گذاشت که مهاجمان اکنون از آن برای تسخیر سرورهای MSP استفاده میکنند

N-able تأیید کرده است که مهاجمان بهطور فعال پلتفرم مانیتورینگ و مدیریت از راه دور N-central این شرکت را حتی پس از انتشار وصله برای آسیبپذیری اصلی، مورد سوءاستفاده قرار میدهند. وصلهی ناقص، مسیر دومی را باز گذاشت و محققان میگویند مهاجمان اکنون از آن برای تسخیر سرورهایی استفاده میکنند که ارائهدهندگان خدمات مدیریتشده برای راهبری سیستمهای IT مشتریان بهکار میگیرند.
وصلهای که کار را تمام نکرد
آسیبپذیری اصلی با شناسه CVE-2026-18556 ردیابی میشود و یک تسخیر حساب ادمین بدون نیاز به احراز هویت است — مهاجمان میتوانستند بدون داشتن اعتبارنامهی معتبر، دسترسی ادمین کامل به سرور N-central به دست آورند. N-able نسخهی ۲۰۲۶.۲ را برای بستن این حفره منتشر کرد؛ اما محققان متعاقباً یک مسیر جایگزین به همان دسته از باگ یافتند که با شناسه CVE-2026-18577 ثبت شده و تمام نسخههای پیش از ۲۰۲۶.۳.۱.۷ را تحت تأثیر قرار میدهد. این نسخه تنها یک روز پیش از این افشاگری، در ۲ اوت منتشر شد.
همین فاصله میان وصلهی اول و رفع واقعی مشکل بود که مهاجمان از آن بهره بردند. N-central بهطور گسترده توسط MSPها — شرکتهایی که زیرساخت IT دهها یا صدها سازمان را از یک کنسول واحد بهصورت از راه دور مدیریت میکنند — بهکار گرفته میشود. به خطر افتادن یک نمونه از N-central میتواند مسیری بهسوی تمام کسبوکارهایی که آن MSP مدیریت میکند باز کند؛ دقیقاً همین ویژگی است که نرمافزارهای مدیریت از راه دور را به هدفی پرارزش تبدیل میکند.
چگونگی وقوع حمله
به محض اینکه مهاجمان دسترسی ادمین به یک سرور N-central آسیبپذیر به دست میآورند، از قابلیت داخلی «Take Control» — که برای پشتیبانی از راه دور طراحی شده — برای دسترسی به اندپوینتهای مدیریتشده استفاده میکنند. سپس تانلهای Cloudflare را بهعنوان سرویسهای دائمی روی این اندپوینتها ثبت میکنند. از آنجا که تانلهای Cloudflare بهصورت برونسو به شبکه لبهای Cloudflare متصل میشوند، نیازی به قانون فایروال ورودی یا پورت شنوداری باز ندارند و شناسایی آنها با روشهای مرسوم مانیتورینگ شبکه دشوار است. اجرای تانل بهصورت یک سرویس سیستمی نیز به معنای ماندگاری آن پس از راهاندازی مجدد سیستم است و دسترسی پایدار و کماثری برای مهاجمان فراهم میکند.
دامنه و تأثیر واقعی
N-able وجود «تعداد محدودی از مشتریان آسیبدیده» را تأیید کرده، اما ارقام دقیقی ارائه نداده است. شرکت امنیتی Huntress که حوادث را در اکوسیستم MSP بررسی میکند، گزارش داده که بهرهبرداری فعال را در یک سازمان مشاهده کرده که به نه شرکت پاییندستی مجزا سرایت کرده و مهاجمان به حداقل یک اندپوینت در هر کدام دسترسی یافتهاند — نمونهای ملموس از اینکه چطور یک پلتفرم مدیریتی به خطر افتاده میتواند موجی از آسیب را در میان کل پایگاه مشتریان ایجاد کند.
اقدامات فوری مدیران سیستم
N-able از تمام مشتریان N-central میخواهد فوراً به نسخهی ۲۰۲۶.۳.۱.۷ یا بالاتر ارتقا دهند. فراتر از نصب وصله، مدیران باید لاگها را برای شناسایی نشستهای غیرمجاز «Take Control» بررسی کنند، سرویسهای تانل Cloudflare ناشناس روی اندپوینتهای مدیریتشده را شناسایی کنند و فرآیندهای مشکوک svchost.exe که از پوشههای Documents کاربران اجرا میشوند را زیر نظر بگیرند — الگویی که محققان آن را به این زنجیره حمله خاص نسبت دادهاند.
همانطور که The Hacker News گزارش داده، این رویداد یک مشکل تکرارشونده در دسته نرمافزارهای MSP را برجسته میکند: ابزارهای مدیریت از راه دور ذاتاً برای دسترسی گسترده و دارای امتیاز طراحی شدهاند، به همین دلیل هر شکافی در احراز هویت آنها نسبت به آسیبپذیری در یک برنامه مستقل، خطر بهمراتب بیشتری دارد.
Originally reported by The Hacker News. Read the original article for additional details.
View original source