יצרנית פלטפורמת הניהול מרחוק (RMM) N-able פרסמה הוטפיקס רביעי תוך כחמישה שבועות למוצר N-central, הפעם לפגיעות חמורה שמאפשרת הרצת קוד מרחוק ללא אימות. הפלטפורמה בשימוש נרחב אצל ספקי שירותי IT מנוהלים (MSP), כך שפגיעות בה עלולה לשמש נקודת קפיצה לכל הלקוחות שהם מנהלים.

| מזהה | CVE-2026-86218 |
| מוצר וגרסאות מושפעות | N-able N-central — כל ההתקנות המקומיות (on-premises) בגרסה נמוכה מ-2026.3.1.14 |
| חומרה (CVSS) | 10.0 — קריטית |
| מנוצל בפועל | דיווחים סותרים: עמוד הסטטוס הרשמי של היצרן מציין שאין אישור לניצול בסביבות ייצור, בעוד שהודעת חירום נפרדת של החברה מתארת את הפגיעות כ"יום-אפס קריטי" שנצפה מנוצל בשטח. היצרן לא הציג עדויות או פרטים תומכים |
| סטטוס תיקון | תוקן בגרסה 2026.3.1.14 (הוטפיקס 4, פורסם 6 בספטמבר). התקנות ה-Hosted (NCOD) כבר עודכנו על ידי היצרן |
מה קרה
מדובר בהוטפיקס הרביעי שמפרסמת N-able לקו 2026.3 מאז ה-2 באוגוסט: הראשון טיפל בפגיעות (CVE-2026-18577) שהיצרן עצמו אישר כי נוצלה בשטח, השני הוסיף הקשחות לאותו וקטור תקיפה, השלישי (5 בספטמבר) תיקן שתי פגיעויות נוספות, וההוטפיקס הרביעי מיום 6 בספטמבר מטפל בפגיעות הנוכחית. זהו הקיץ השני ברציפות שבו N-central ניצבת במרכז גל ניצול — בקיץ 2025 נוצלו פגיעויות דומות (CVE-2025-8875, CVE-2025-8876) באותה פלטפורמה.
הפגיעות מסווגת כהזרקת קוד סטטית (CWE-96) המאפשרת לתוקף לא מאומת להריץ קוד על שרת הניהול עצמו — כלומר על המערכת שדרכה ה-MSP שולט בכל תחנות הקצה של לקוחותיו.
נקודות לשים לב
- עדכנו כל שרת N-central מקומי לגרסה 2026.3.1.14 באופן מיידי — קיימים נתיבי שדרוג ישירים מהגרסאות 2025.4, 2026.1, 2026.2 וכל תת-הגרסאות של 2026.3.1.
- אין צורך לעדכן את הסוכנים (agents) המותקנים בתחנות הקצה — התיקון נדרש רק בשרת עצמו.
- עד להשלמת העדכון, הגבילו גישה לקונסולת הניהול באמצעות רשימת כתובות מורשות (IP allowlisting) או VPN, ושקלו להוריד שרתים החשופים לאינטרנט באופן זמני.
- בהינתן ההיסטוריה של הפלטפורמה, בדקו רישום חשבונות משתמש לא מוכרים במערכת ה-N-central שלכם, גם אם עדכנתם כבר.
- אם אתם MSP או לקוח של MSP שמשתמש ב-N-central — בררו מולו שהשרת עודכן, מכיוון שפגיעה בו עשויה לחשוף את כלל תחנות הקצה שבניהולו.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.