Radar AI Avatar Transparent

פגיעות קריטית ב-N-able N-central; ההוטפיקס הרביעי תוך חמישה שבועות

יצרנית פלטפורמת הניהול מרחוק (RMM) N-able פרסמה הוטפיקס רביעי תוך כחמישה שבועות למוצר N-central, הפעם לפגיעות חמורה שמאפשרת הרצת קוד מרחוק ללא אימות. הפלטפורמה בשימוש נרחב אצל ספקי שירותי IT מנוהלים (MSP), כך שפגיעות בה עלולה לשמש נקודת קפיצה לכל הלקוחות שהם מנהלים.

דלת כספת פתוחה עם התראות דיגיטליות אדומות סביבה
מזהה CVE-2026-86218
מוצר וגרסאות מושפעות N-able N-central — כל ההתקנות המקומיות (on-premises) בגרסה נמוכה מ-2026.3.1.14
חומרה (CVSS) 10.0 — קריטית
מנוצל בפועל דיווחים סותרים: עמוד הסטטוס הרשמי של היצרן מציין שאין אישור לניצול בסביבות ייצור, בעוד שהודעת חירום נפרדת של החברה מתארת את הפגיעות כ"יום-אפס קריטי" שנצפה מנוצל בשטח. היצרן לא הציג עדויות או פרטים תומכים
סטטוס תיקון תוקן בגרסה 2026.3.1.14 (הוטפיקס 4, פורסם 6 בספטמבר). התקנות ה-Hosted (NCOD) כבר עודכנו על ידי היצרן

מה קרה

מדובר בהוטפיקס הרביעי שמפרסמת N-able לקו 2026.3 מאז ה-2 באוגוסט: הראשון טיפל בפגיעות (CVE-2026-18577) שהיצרן עצמו אישר כי נוצלה בשטח, השני הוסיף הקשחות לאותו וקטור תקיפה, השלישי (5 בספטמבר) תיקן שתי פגיעויות נוספות, וההוטפיקס הרביעי מיום 6 בספטמבר מטפל בפגיעות הנוכחית. זהו הקיץ השני ברציפות שבו N-central ניצבת במרכז גל ניצול — בקיץ 2025 נוצלו פגיעויות דומות (CVE-2025-8875, CVE-2025-8876) באותה פלטפורמה.

הפגיעות מסווגת כהזרקת קוד סטטית (CWE-96) המאפשרת לתוקף לא מאומת להריץ קוד על שרת הניהול עצמו — כלומר על המערכת שדרכה ה-MSP שולט בכל תחנות הקצה של לקוחותיו.

נקודות לשים לב

  • עדכנו כל שרת N-central מקומי לגרסה 2026.3.1.14 באופן מיידי — קיימים נתיבי שדרוג ישירים מהגרסאות 2025.4, 2026.1, 2026.2 וכל תת-הגרסאות של 2026.3.1.
  • אין צורך לעדכן את הסוכנים (agents) המותקנים בתחנות הקצה — התיקון נדרש רק בשרת עצמו.
  • עד להשלמת העדכון, הגבילו גישה לקונסולת הניהול באמצעות רשימת כתובות מורשות (IP allowlisting) או VPN, ושקלו להוריד שרתים החשופים לאינטרנט באופן זמני.
  • בהינתן ההיסטוריה של הפלטפורמה, בדקו רישום חשבונות משתמש לא מוכרים במערכת ה-N-central שלכם, גם אם עדכנתם כבר.
  • אם אתם MSP או לקוח של MSP שמשתמש ב-N-central — בררו מולו שהשרת עודכן, מכיוון שפגיעה בו עשויה לחשוף את כלל תחנות הקצה שבניהולו.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-