باگ دور زدن احراز هویت N-central زیر حملهٔ فعال
خلاصهٔ کاملتر
N-able به مشتریهاش هشدار داده که یه آسیبپذیری دور زدن احراز هویت با شناسهٔ CVE-2026-18577 تو پلتفرم N-central داره تو حملههای واقعی استفاده میشه. این مشکل هم روی نسخههای میزبانیشده و هم نصبهای on-premises اثر میذاره و همهٔ نسخههای قبل از 2026.3 رو درگیر میکنه. شرکت روز یکشنبه هاتفیکس 2026.3.1.7 رو بیرون داده و از همه خواسته فوراً آپدیت کنن.
تو گزارش اومده که N-able اول ماه اعلام کرد سوءاستفادهٔ فعال رو تشخیص داده و تو بررسیهای بعدی به چند مشکل امنیتی دیگه هم رسید که همهٔ نسخههای N-central رو درگیر میکنه. نسخههای ابری خودکار آپدیت شدن، ولی کسایی که نصب داخلی دارن باید خودشون هاتفیکس رو نصب کنن. به گفتهٔ شرکت، ایجنتها برای رفع این باگ نیاز فوری به آپدیت ندارن، هرچند بهروزرسانیشون توصیه شده.
نکتهٔ فنی مهم اینه که CVE-2026-18577 نتیجهٔ یه وصلهٔ ناقص برای CVE-2026-18576 هست؛ باگ قبلی هم از نوع دور زدن احراز هویت از مسیر یا کانال جایگزین توصیف شده بود و تا نسخهٔ 2026.1 رو درگیر میکرد. هر دو میتونن به تصاحب کامل حساب ادمین برسن. N-able هنوز جزئیات فنی باگ یا تعداد مشتریهای هدفگرفتهشده رو منتشر نکرده.
برای شکار نشونههای نفوذ، شرکت چند IoC داده: چهار آدرس IP مشخص، یه سرویس ثبتشده با نام Cloudflared و وجود svchost.exe تو پوشهٔ Documents کاربرها. Cloudflared خودش ابزار تونلزنی قانونی Cloudflareست، ولی مهاجمها زیاد ازش استفاده میکنن تا بدون باز کردن پورت ورودی روی فایروال، یه مسیر دسترسی از راه دور بسازن.
چرا این خبر مهمه؟ N-central ابزار RMM اصلی N-ableست و MSPها و تیمهای IT باهاش کلاستر بزرگی از سیستمها و تجهیزات شبکه رو مدیریت میکنن؛ یعنی نفوذ به یه سرور N-central میتونه به مشتریهای پاییندستی هم برسه. همین محصول پارسال هم هدف حملهٔ روز صفر شد و CISA هشدار فوری داد، و پیشتر پلتفرمهایی مثل Kaseya VSA و ConnectWise ScreenConnect و SimpleHelp و SolarWinds Orion هم قربانی شده بودن.
نکات کلیدی:
- CVE-2026-18577 یه باگ دور زدن احراز هویته که همهٔ نسخههای N-central قبل از 2026.3 رو درگیر میکنه.
- هاتفیکس 2026.3.1.7 اومده؛ نسخههای ابری آپدیت شدن ولی نصبهای داخلی باید دستی بهروز بشن.
- این باگ از یه وصلهٔ ناقص برای CVE-2026-18576 درومده و به تصاحب حساب ادمین میرسه.
- IoCها: چهار IP مشخص، سرویسی به اسم Cloudflared و svchost.exe تو پوشهٔ Documents.
- چون MSPها با N-central سیستم مشتریها رو میگردونن، دامنهٔ خطر خیلی فراتر میره.




