أعلنت وكالة الأمن السيبراني والبنية التحتية الأميركية (CISA) عن إدراج ثغرة خطيرة في منصة N-able N-central إلى قائمة الثغرات المستغلة فعليًا (KEV)، وذلك بعد تقارير مؤكدة عن استغلالها في هجمات واقعية. الثغرة، المسجلة تحت الرمز CVE-2026-18577 بدرجة خطورة 8.2 وفق معيار CVSS، نتجت عن معالجة غير مكتملة لثغرة سابقة (CVE-2026-18556) سمحت بتجاوز المصادقة والاستيلاء على الحسابات. الإصدار الآمن هو 2026.3 HF1.
مؤشرات الاختراق وآليات الهجوم
وفقًا لـ CISA، الاستغلال الناجح يمنح المهاجمين وصولًا إداريًا عن بُعد إلى خوادم N-central، مع إمكانية استخدام ميزة Take Control المدمجة للانتقال إلى الأجهزة المُدارة وزرع آليات بقاء خبيثة. من أبرز مؤشرات الاختراق التي نشرتها الشركة:
- وجود ملف باسم svchost.exe في مجلد Documents للمستخدمين.
- خدمة مسجلة باسم Cloudflared، وهي أداة شرعية من Cloudflare غالبًا ما تُستغل لإنشاء اتصالات مخفية.
- اتصالات واردة من عناوين IP محددة:
- 173.249.252[.]200
- 87.249.138[.]34
- 37.19.210[.]32
- 68.235.46[.]214
أنماط النشاط بعد الاستغلال
أشارت شركة Huntress إلى أن المهاجمين استهدفوا الثغرة عبر عدة مؤسسات، مع ملاحظات على أنماط سلوكهم بعد الاختراق، ومنها:
- تنفيذ استطلاع شامل لاستهداف خوادم رئيسية مثل Domain Controllers.
- استعراض العمليات الجارية على الأجهزة المصابة قبل قطع الاتصال.
- التحرك الجانبي إلى أجهزة أخرى داخل بيئة المؤسسة. في إحدى الحالات، تم رصد اتصال خبيث باستخدام اسم مستخدم افتراضي مرتبط بجلسات Take Control الشرعية (MSP Support) من عنوان IP 173.249.252[.]200. كما تبين أن بعض العناوين مرتبطة بخدمات VPN مثل NordVPN وMullvad، والتي استُخدمت سابقًا في أنشطة خبيثة مثل هجمات القوة الغاشمة والبريد المزعج.
التداعيات والتوصيات الأمنية
حتى الآن، لم تُحدد N-able حجم الهجمات أو عدد العملاء المتأثرين، لكنها أقرت بوجود “عدد محدود من العملاء” تعرضوا للاختراق عبر الثغرة. هذا التطور يسلط الضوء على استمرار استغلال منصات المراقبة والإدارة عن بُعد (RMM) كوسيلة للوصول المستمر إلى الشبكات المستهدفة. في ضوء الاستغلال النشط، أوصت الوكالات الفيدرالية المدنية التنفيذية (FCEB) بتطبيق الإصلاحات قبل 6 أغسطس 2026، ومراجعة نشاط ميزة Take Control في بيئاتها. الجدير بالذكر أن هذه الثغرة تأتي بعد عام واحد تقريبًا من استغلال ثغرتين أخريين في المنتج (CVE-2025-8875 وCVE-2025-8876) في هجمات محدودة استهدفت بيئات محلية.































