أعلنت شركة N-able عن إصدار التحديث الأمني الرابع لمنصة N-central خلال خمسة أسابيع فقط، وذلك لمعالجة ثغرة بالغة الخطورة تسمح بتنفيذ أوامر عن بُعد (RCE) دون الحاجة إلى مصادقة. الثغرة، التي تحمل الرمز CVE-2026-86218، حصلت على أعلى تقييم خطورة وفق معيار CVSS 4.0 بدرجة 10.0، وصُنفت كضعف في حقن الشيفرة الثابتة (CWE-96). تشمل الثغرة جميع الإصدارات السابقة للإصدار 2026.3.1.14، بما في ذلك الخوادم التي كانت قد حدثت إلى Hotfix 3 قبل يوم واحد فقط.
تضارب في بيانات الشركة حول الاستغلال
المثير للجدل أن بيانات الشركة نفسها جاءت متناقضة:
- ملاحظات الإصدار تؤكد أن الثغرة كُشفت عبر برنامج الإفصاح الأمني، وأنه لا توجد تأكيدات على استغلالها في بيئات الإنتاج.
- في المقابل، نشر إشعار الحوادث على صفحة الحالة أن الثغرة “تمت ملاحظتها وهي تُستغل فعلياً”، دون تحديد الجهة أو المكان أو التوقيت.
هذا التضارب أثار تساؤلات حول مدى خطورة الثغرة، خاصة أن بعض العملاء أبلغوا عن اختراقات رغم تثبيت التحديثات السابقة.
سلسلة التحديثات منذ أغسطس
منذ بداية أغسطس، أصدرت N-able أربعة تحديثات متتالية لمعالجة ثغرات مختلفة:
- Hotfix 1 (2026.3.1.7) – لمعالجة ثغرة مصادقة غير مكتملة (CVE-2026-18577) والتي استُغلت بالفعل.
- Hotfix 2 (2026.3.1.10) – تعزيز إضافي لمسار الهجوم ذاته.
- Hotfix 3 (2026.3.1.13) – معالجة ثغرتين في واجهات برمجية داخلية (CVE-2026-86206 وCVE-2026-86207).
- Hotfix 4 (2026.3.1.14) – معالجة الثغرة الجديدة (CVE-2026-86218) الخاصة بتنفيذ الأوامر عن بُعد قبل المصادقة.
هذا التسلسل يعكس حالة من الضغط الأمني المستمر على المنصة، خاصة بعد أن أدرجت وكالة CISA بعض الثغرات السابقة في قائمة الثغرات المستغلة فعلياً.
توصيات الخبراء والإجراءات الوقائية
شركة Huntress، التي تتابع الهجمات منذ أغسطس، أوصت مديري الأنظمة بما يلي:
- تقييد الوصول إلى وحدة التحكم عبر IP allowlisting أو استخدام VPN.
- في حال كان الخادم مكشوفاً على الإنترنت، يُفضل عزله مؤقتاً حتى تثبيت التحديث الأخير.
- مراجعة حسابات المستخدمين في المنصة لرصد أي حسابات غير متوقعة.
كما شددت على أن غياب مؤشرات الاختراق في ملاحظات الإصدار لا يعني بالضرورة أن الأنظمة آمنة، خاصة مع وجود سوابق لاستغلال ثغرات مشابهة في المنصة خلال العامين الماضيين.
خلفية تاريخية للهجمات
تجدر الإشارة إلى أن منصة N-central تعرضت لهجمات مشابهة في أغسطس 2025، حيث أُدرجت ثغرتان خطيرتان (CVE-2025-8875 وCVE-2025-8876) في قائمة CISA في نفس يوم إصدار التحديثات. هذا النمط المتكرر يثير مخاوف حول قدرة الشركة على إجراء اختبارات جذرية تمنع تكرار مثل هذه الثغرات.































