الأمن السيبراني

CISA تضيف ثغرة N-able N-central إلى قائمة الثغرات المعروفة المستغلة

أضافت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) ثغرة أمنية عالية الخطورة تؤثر على N-able N-central إلى قائمة الثغرات المعروفة المستغلة.

إضافة ثغرة N-able N-central إلى قائمة الثغرات المعروفة المستغلة من قبل CISA

أضافت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) يوم الاثنين ثغرة أمنية عالية الخطورة تؤثر على N-able N-central إلى قائمة الثغرات المعروفة المستغلة (KEV) بعد تقارير عن استغلال نشط لها في البرية.

تفاصيل الثغرة

تُعرف الثغرة، التي تم تتبعها تحت الرقم CVE-2026-18577 (درجة CVSS: 8.2)، بأنها حالة من التصحيح غير المكتمل للثغرة CVE-2026-18556 (درجة CVSS: 8.2) مما يسمح بتجاوز المصادقة والاستيلاء على الحسابات في الإصدارات القابلة للتأثر من البرنامج. تم معالجة المشكلة في الإصدار 2026.3 HF1.

قالت CISA: “يتضمن N-able N-central تجاوزًا للمصادقة باستخدام مسار بديل أو قناة [تسمح] بتجاوز المصادقة والاستيلاء على الحساب في N-central”.

نتائج الاستغلال

يمكن أن يسمح الاستغلال الناجح للثغرة للمهاجمين عن بُعد بالحصول على وصول إداري إلى خوادم N-central القابلة للتأثر، ومن ثم استغلال ميزة التحكم عن بُعد المدمجة للتنقل إلى النقاط المدارة ونشر آليات الاستمرارية.

مؤشرات الاختراق

شاركت N-able المؤشرات التالية للاختراق:

  • مراجعة مجلد مستندات مستخدمي الأجهزة للبحث عن ملف يسمى “svchost.exe”، بالإضافة إلى البحث عن اسم خدمة مسجلة يسمى “Cloudflared”، وهو أداة نفق شرعية من Cloudflare تُستخدم بشكل متكرر من قبل المهاجمين لإعداد اتصالات خفية.
  • مسح الاتصالات الواردة من أي من عناوين IP التالية:
    • 173.249.252[.]200
    • 87.249.138[.]34
    • 37.19.210[.]32
    • 68.235.46[.]214

لم يتم نسب النشاط الخبيث علنًا إلى أي فاعل أو مجموعة معروفة. ومع ذلك، قالت Huntress إنها رصدت مهاجمين يستهدفون الثغرة عبر عدة منظمات. لا توجد مؤشرات على أنها تحولت إلى حملة واسعة وغير متمايزة في هذه المرحلة.

أنماط النشاط الخبيث

بعض الأنماط التي لوحظت بعد الاستغلال الناجح تشمل:

  • إجراء استقصاء على مستوى عالٍ لاستهداف خوادم رئيسية، مثل وحدات التحكم في المجال.
  • تعداد العمليات الجارية على مضيف تم اختراقه قبل الانفصال.
  • التحرك جانبيًا إلى مضيفين آخرين في بيئات المنظمات المتأثرة بعد الحصول على وصول أولي.

في حالة واحدة على الأقل، تم العثور على الفاعل يقوم بإنشاء اتصال خبيث عبر “MSP Support”، وهو اسم مستخدم افتراضي مرتبط بجلسات التحكم عن بُعد الشرعية لـ N-Central، من عنوان IP “173.249.252[.]200”. جميع عناوين IP الأربعة المذكورة هي نقاط خروج VPN من Mullvad أو NordVPN.

“من الجدير بالذكر، أنه من بين عناوين IP الأصلية، شهدنا حركة مرور كبيرة مع 87.249.138[.]34 المنسوبة مباشرة إلى NordVPN، بالإضافة إلى حركة مرور كبيرة مع 37.19.210[.]32 المنسوبة مباشرة إلى Mullvad VPN،” قالت Huntress. “تم استغلال 37.19.210[.]32 سابقًا في عمليات القوة الغاشمة، والبريد العشوائي، وأنشطة خبيثة أخرى قبل هذه الحادثة.”

حتى كتابة هذه السطور، لم تشارك N-able أي تفاصيل حول حجم الهجمات، لكنها اعترفت بأن “عددًا محدودًا من العملاء” تعرضوا للاختراق من خلال CVE-2026-18577. يبرز هذا التطور الاستغلال المستمر لمنصات المراقبة والإدارة عن بُعد (RMM) المنتشرة على نطاق واسع لتسهيل الوصول المستمر إلى الشبكات المستهدفة.

في ضوء الاستغلال النشط، يُوصى وكالات الفرع التنفيذي المدني الفيدرالي (FCEB) بتطبيق الإصلاحات بحلول 6 أغسطس 2026، ومراجعة نشاط التحكم عن بُعد في بيئتها.

يأتي استغلال CVE-2026-18577 بعد عام تقريبًا من استغلال ثغرتين أخريين في المنتج (CVE-2025-8875 وCVE-2025-8876) في هجمات محدودة تستهدف البيئات المحلية.

تأكد من تحديث أنظمتك وتطبيق الإصلاحات الموصى بها لحماية شبكتك من هذه الثغرة.

مقالات ذات صلة

زر الذهاب إلى الأعلى