סוכנות הסייבר האמריקאית CISA הוסיפה לקטלוג הפגיעויות המנוצלות בפועל (KEV) פגיעות חדשה בפלטפורמת הניהול והניטור מרחוק N-able N-central, אחרי שהתברר שהתיקון הקודם לא סגר את החור לגמרי. N-central נמצא בשימוש נרחב אצל ספקי שירותי IT מנוהל (MSP) — מה שהופך פגיעות בו לדרך פוטנציאלית להגיע גם ללקוחות שלהם.

| מזהה | CVE-2026-18577 (תיקון חלקי וכושל של CVE-2026-18556) |
| מוצר | N-able N-central — פלטפורמת ניהול וניטור מרחוק (RMM) |
| חומרה | CVSS 8.2 |
| האם מנוצל בפועל | כן — N-able אישרה פגיעה במספר מוגבל של לקוחות |
| סטטוס תיקון | גרסה מתוקנת: 2026.3 HF1 / build 2026.3.1.7 |
מה קרה
הפגיעות מאפשרת עקיפת הזדהות דרך נתיב חלופי במערכת, ובכך גישה מנהלתית לשרת N-central בלי אישורי כניסה תקינים. תוקף שמשיג גישה כזו יכול לנצל את פיצ'ר ה-Take Control המובנה כדי לקפוץ ממנו אל תחנות הקצה המנוהלות, ולהתקין שם מנגנוני התמדה. N-able דיווחה על סיור ברמה גבוהה בתוך סביבות שנפגעו, כולל מיפוי בקרי תחום (domain controllers) ותנועה רוחבית בין שרתים.
מה שהופך את המקרה לחריג הוא שמדובר בכישלון תיקון: N-able כבר טיפלה בפגיעות דומה, CVE-2026-18556, אך התיקון לא כיסה את כל הנתיב, ותוקפים מצאו דרך עקיפה. בעקבות עדויות לניצול פעיל, CISA קבעה לגופים פדרליים אמריקאיים מועד תיקון עד 6 באוגוסט 2026 — לוח זמנים קצר יחסית שמשקף את חומרת המצב.
נקודות לשים לב
- עדכן ל-2026.3 HF1 / build 2026.3.1.7 — לא מספיק שדרוג קודם. אם עדכנת בעבר בעקבות CVE-2026-18556 ולא התקנת את התיקון הנוכחי, אתה עדיין חשוף.
- בדוק לוגים של פעילות Take Control. חפש חיבורים שמזוהים תחת שם המשתמש הגנרי
MSP Support— זהו סימן שנצפה בהתקפות בפועל. - חפש עדויות להתמדה דרך Cloudflared. תוקפים נצפו רושמים שירות בשם
Cloudflaredלצורך גישה מתמשכת, וכן מריצים קובץ בשםsvchost.exeמתוך תיקיית המסמכים של המשתמש — מיקום חריג לקובץ בשם הזה. - אם אתה ספק שירותי IT מנוהל (MSP), התראה זו רלוונטית גם ללקוחותיך. גישה ל-N-central עלולה לשמש כנקודת קפיצה אל רשתות של ארגונים שאתה מנהל עבורם — כדאי ליידע אותם.
- סמן תנועה מ/אל כתובות VPN חשודות בלוגים סביב אירועי Take Control — חלק מהתקיפות שתועדו הגיעו דרך שירותי VPN מסחריים כמו Mullvad ו-NordVPN.
מקורות: The Hacker News · BleepingComputer · CISA KEV