פגיעות עקיפת הזדהות ב-N-able N-central מנוצלת בפועל — תיקון קודם לא הספיק

סוכנות הסייבר האמריקאית CISA הוסיפה לקטלוג הפגיעויות המנוצלות בפועל (KEV) פגיעות חדשה בפלטפורמת הניהול והניטור מרחוק N-able N-central, אחרי שהתברר שהתיקון הקודם לא סגר את החור לגמרי. N-central נמצא בשימוש נרחב אצל ספקי שירותי IT מנוהל (MSP) — מה שהופך פגיעות בו לדרך פוטנציאלית להגיע גם ללקוחות שלהם.

איור: מסך ניהול מרחוק עם מנעול שנפרץ
מזהה CVE-2026-18577 (תיקון חלקי וכושל של CVE-2026-18556)
מוצר N-able N-central — פלטפורמת ניהול וניטור מרחוק (RMM)
חומרה CVSS 8.2
האם מנוצל בפועל כן — N-able אישרה פגיעה במספר מוגבל של לקוחות
סטטוס תיקון גרסה מתוקנת: 2026.3 HF1 / build 2026.3.1.7

מה קרה

הפגיעות מאפשרת עקיפת הזדהות דרך נתיב חלופי במערכת, ובכך גישה מנהלתית לשרת N-central בלי אישורי כניסה תקינים. תוקף שמשיג גישה כזו יכול לנצל את פיצ'ר ה-Take Control המובנה כדי לקפוץ ממנו אל תחנות הקצה המנוהלות, ולהתקין שם מנגנוני התמדה. N-able דיווחה על סיור ברמה גבוהה בתוך סביבות שנפגעו, כולל מיפוי בקרי תחום (domain controllers) ותנועה רוחבית בין שרתים.

מה שהופך את המקרה לחריג הוא שמדובר בכישלון תיקון: N-able כבר טיפלה בפגיעות דומה, CVE-2026-18556, אך התיקון לא כיסה את כל הנתיב, ותוקפים מצאו דרך עקיפה. בעקבות עדויות לניצול פעיל, CISA קבעה לגופים פדרליים אמריקאיים מועד תיקון עד 6 באוגוסט 2026 — לוח זמנים קצר יחסית שמשקף את חומרת המצב.

נקודות לשים לב

  • עדכן ל-2026.3 HF1 / build 2026.3.1.7 — לא מספיק שדרוג קודם. אם עדכנת בעבר בעקבות CVE-2026-18556 ולא התקנת את התיקון הנוכחי, אתה עדיין חשוף.
  • בדוק לוגים של פעילות Take Control. חפש חיבורים שמזוהים תחת שם המשתמש הגנרי MSP Support — זהו סימן שנצפה בהתקפות בפועל.
  • חפש עדויות להתמדה דרך Cloudflared. תוקפים נצפו רושמים שירות בשם Cloudflared לצורך גישה מתמשכת, וכן מריצים קובץ בשם svchost.exe מתוך תיקיית המסמכים של המשתמש — מיקום חריג לקובץ בשם הזה.
  • אם אתה ספק שירותי IT מנוהל (MSP), התראה זו רלוונטית גם ללקוחותיך. גישה ל-N-central עלולה לשמש כנקודת קפיצה אל רשתות של ארגונים שאתה מנהל עבורם — כדאי ליידע אותם.
  • סמן תנועה מ/אל כתובות VPN חשודות בלוגים סביב אירועי Take Control — חלק מהתקיפות שתועדו הגיעו דרך שירותי VPN מסחריים כמו Mullvad ו-NordVPN.

מקורות: The Hacker News · BleepingComputer · CISA KEV