سه روز مهلت برای وصله کردن باگ N-able
خلاصهٔ کاملتر
آژانس امنیت سایبری آمریکا (CISA) باگ CVE-2026-18577 رو به فهرست Known Exploited Vulnerabilities اضافه کرده و به دستگاههای فدرال فقط سه روز مهلت داده تا وصلهش کنن. این باگ با امتیاز ۸.۲ در CVSSv4، محصول N-central از N-able رو هدف گرفته؛ خود شرکت روز یکشنبه اعلامش کرد و گفت از ۳۱ جولای داره ازش سوءاستفاده میشه.
N-central داشبوردیه که ارائهدهندههای خدمات مدیریتشده (MSP) با اون سیستمهای همهٔ مشتریهاشون رو از یه جا مدیریت میکنن. به گفتهٔ محققهای Huntress، مهاجم موفق دسترسی کامل ادمین به کنسول میگیره — همون سطحی که معمولاً فقط برای کارکنان مورد اعتماد NOC و مهندسی بازه — و بعدش میتونه روی سیستمهای حساس سشن ریموت باز کنه و نقشها، حسابها و پالیسیها رو دستکاری کنه.
Huntress بر اساس لاگ محدودی که دیده میگه حملههای موفق به پیوت روی اندپوینتهای تحت مدیریت و ساخت تونلهای مبتنی بر Cloudflare برای دسترسی دائمی ختم شده. نسخههای قبل از 2026.3 آسیبپذیرن، اون هم وقتی سرور روی اینترنت یا از یه شبکهٔ نامعتبر در دسترس باشه. توصیهٔ Huntress اینه که اگه هاتفیکس رو فوری نمیتونین بزنین، تا اون موقع N-central رو خاموش کنین.
این باگ به یه نقص قبلی یعنی CVE-2026-18556 مربوطه که تو نسخهٔ 2026.2 وصله شده بود؛ به گفتهٔ N-able اون وصله یه مسیر دیگه برای سوءاستفاده باز گذاشته بود که مهاجمها از اواخر ماه قبل سراغش رفتن. NHS England و مرکز امنیت سایبری بلژیک هم هشدار دادن. طبق دادهٔ Huntress تا ۳ آگوست تقریباً همهٔ نمونههای کلود وصله شده بودن، ولی ۲۸.۶ درصد سرورهای self-hosted هنوز آسیبپذیر و در معرض اینترنت بودن.
نکات کلیدی:
- CVE-2026-18577 با شدت ۸.۲ در N-central، از ۳۱ جولای زیر حملهٔ فعال
- مهاجم دسترسی کامل ادمین به کنسول N-central میگیره
- نسخههای قبل از 2026.3 که روی اینترنت بازن آسیبپذیرن
- CISA به دستگاههای فدرال تا ۶ آگوست مهلت وصله داد
- تا ۳ آگوست، ۲۸.۶ درصد سرورهای self-hosted هنوز وصله نشده بودن




