N-able證實旗下遠端監控管理(Remote Monitoring and Management,RMM)解決方案N-central存在一項驗證繞過漏洞,編號CVE-2026-18577,攻擊者已實際利用該漏洞入侵有限數量客戶的N-central伺服器,取得管理員帳號權限並藉此存取受管端點。N-central廣泛用於代管服務供應商(MSP)管理客戶端的IT環境。美國國家漏洞資料庫(National Vulnerability Database,NVD)資料顯示,此漏洞CVSS 4.0評分為8.2分,屬高風險等級,弱點類型歸類為CWE-288,即透過替代路徑或管道繞過驗證。
N-able指出,公司於2026年7月31日發現自架版N-central客戶的授權異常回報數量明顯增加,經工程與資安團隊調查後,於8月2日確認這是先前已修補漏洞CVE-2026-18556(已於2026.2版修補)延伸出的新攻擊向量。N-able先前曾建議自架版客戶升級至2026.3版作為CVE-2026-18556的防護措施,但此次調查發現該修補並未完全阻斷攻擊路徑,即便客戶已升級至2026.3版,在新修補程式發布前仍暴露於此風險之中。N-able隨後將此新漏洞編號為CVE-2026-18577,並確認影響2026.3.1.7版(即2026.3 Hotfix 1)之前的所有N-central版本。由N-able代管的雲端版本已自動套用修補程式,但自架版客戶須自行部署修補。
N-able表示,攻擊者入侵N-central伺服器後取得管理員帳號,濫用Take Control遠端控制功能連線至受管端點,並在端點上註冊偽裝的Cloudflare通道服務,即使N-central伺服器端存取權限遭撤銷,攻擊者仍可藉此通道維持對端點的持久性存取。
N-able表示,受影響客戶數量有限,公司支援團隊已直接聯繫相關客戶,但未進一步揭露遭入侵的伺服器與端點確切數量、攻擊者身分,或是否有資料遭存取。
國外資安託管業者Huntress已證實CVE-2026-18577遭實際利用,並在自身客戶群中觀測到一起相關案例,持續於遙測資料中比對N-able所述攻擊手法。Huntress研究人員指出,截至通報當下,其合作夥伴與客戶可連線的雲端N-central伺服器中,仍有55.6%尚未套用2026.3.1.7修補程式,且N-central伺服器採用客製化AlmaLinux 9散布版本,因以應用裝置(appliance)形式運作,通常未部署端點偵測與應變(Endpoint Detection and Response,EDR)軟體,修補與偵測難度因此提高。
Huntress指出,此漏洞讓攻擊者取得等同於受信任網路維運與工程人員的控制層級,包括推送新腳本與排程工作、透過N-able代理程式部署遠端通道等雙重用途工具、對伺服器與工作站(含網域控制器)發起遠端控制連線,以及變更角色、帳號與政策等安全性相關設定。目前觀測到的攻擊行為以在受管端點建立持久性為主。
N-able建議檢查受管裝置上Documents資料夾是否存在名為「svchost.exe」的檔案,並查看是否有名為「Cloudflared」的可疑服務。N-able並公布下列攻擊者使用的IP位址供比對:
- 173.249.252.200
- 87.249.138.34
- 37.19.210.32
- 37.153.90.88
- 92.118.112.181
- 68.235.46.214
遠端監控管理工具因具備跨組織集中管理權限,長期是攻擊者鎖定作為滲透多個下游組織的高價值跳板,此次事件也並非N-central首度傳出漏洞遭鎖定攻擊。
Huntress建議受影響組織應隔離N-central部署、更新並強化系統設定,檢查異常登入、帳號與權限變更、新增或修改的排程工作,並稽核近期Take Control連線紀錄。Huntress研究人員表示:「關閉N-central是重大決定,應依風險程度而非恐慌做出判斷。」並說明此舉需在集中管理效益與潛在遭濫用風險之間權衡,而非一律建議客戶關閉系統。
本文轉載自 bleepingcomputer、helpnetsecurity。