تصحيح لم يُغلق الباب فعلياً
N-central منصة مراقبة وإدارة عن بُعد (RMM) يستخدمها مزوّدو الخدمات المُدارة لإدارة البنية التحتية لتقنية المعلومات عبر العديد من المؤسسات العميلة من وحدة تحكم واحدة — وهذا بالضبط ما يجعل تجاوز المصادقة في المنصة نفسها بهذا الخطر. تتيح CVE-2026-18577 لمهاجم بعيد وغير مصادَق عليه تجاوز المصادقة والحصول على تحكم إداري على خادم N-central معرَّض، وعندها يمكن للمهاجم استخدام قدرات الوصول عن بُعد المشروعة الخاصة بالمنصة نفسها للوصول إلى كل نقطة نهاية يديرها ذلك الخادم.
السبب الجذري هو فشل في التصحيح، لا فئة ثغرة جديدة: توجد CVE-2026-18577 لأن الإصلاح الذي أصدرته N-able لـ CVE-2026-18556 السابقة — وهي أيضاً تجاوز مصادقة، وأيضاً بدرجة CVSS 8.2 — كان ناقصاً، تاركاً مساراً بديلاً للاستغلال مفتوحاً. أصدرت N-able إصدار N-central 2026.3.1 Hotfix 1 (2026.3.1.7) لسد تلك الفجوة المتبقية، لكن كل إصدار حتى 2026.3.1 وشاملاً إياه قبل هذا التصحيح الطارئ لا يزال معرَّضاً.
من الاستغلال إلى إدراج KEV خلال يومين
رصدت N-able استغلال CVE-2026-18577 بدءاً من 1 أغسطس 2026، وكشفت عن المشكلة علنياً في 2 أغسطس، وأضافت CISA الثغرة إلى كتالوج الثغرات المُستغَلة المعروفة في 3 أغسطس — فجوة يومين بين الكشف والإدراج الفدرالي تعكس مدى سرعة تأكيد الاستغلال النشط. بموجب متطلبات التوجيه التشغيلي الملزم، كان على وكالات الفرع التنفيذي المدني الفدرالي حتى 6 أغسطس 2026 لتطبيق التصحيح الطارئ — نافذة تصحيح مدتها ثلاثة أيام.
أكدت N-able أن “عدداً محدوداً من العملاء تبيّن أنهم متأثرون” وقالت إنها تواصلت مباشرة مع هؤلاء العملاء للدعم في المعالجة. لكن النطاق الحقيقي للتعرض يأتي من بحث مستقل: وثّقت شركة الأمن Huntress جهات تهديد تستهدف الثغرة بنشاط عبر مؤسسات متعددة، والأهم من ذلك، وجدت أنه حتى بعد توفر التصحيح الطارئ، ظلت 55.6% من خوادم N-central السحابية القابلة للوصول والمستخدمة من قبل شركاء وعملاء Huntress نفسها غير مُصحَّحة. بالنسبة لمنصة مصممة صراحة لإدارة الأمن عبر شبكات العملاء في اتجاه المصب، تشكّل قاعدة تثبيت غير مُصحَّحة في غالبيتها نافذة تعرض مستمرة كبيرة.
إعلان
كيف تبدو الهجمات فعلياً
ترسم نتائج الاستجابة للحوادث من Huntress نمطاً متسقاً لما بعد الاستغلال: المهاجمون الذين يحصلون على وصول إداري إلى N-central يجرون استطلاعاً يستهدف وحدات تحكم النطاق، ويعدّدون العمليات الجارية، ثم يتحركون أفقياً عبر شبكة المؤسسة الضحية — سلوك يتسق مع مهاجمين يؤسسون موطئ قدم دائماً لا نشاطاً انتهازياً خاطفاً. استغل المهاجمون تحديداً ميزة الوصول عن بُعد المدمجة “Take Control” في N-central — قدرة إدارية مشروعة صُمِّمت المنصة لتوفيرها — للانتقال من خادم N-central المُخترَق إلى نقاط النهاية المُدارة التي يشرف عليها.
حدّد المحققون عدة مؤشرات اختراق ملموسة: ملف svchost.exe مشبوه أُودِع في مجلد المستندات الخاص بمستخدم (سُمّي عمداً ليندمج مع عملية نظام Windows المشروعة التي تحمل الاسم نفسه)، وخدمة مسجَّلة باسم “Cloudflared” تستغل أداة النفق المشروعة الخاصة بـ Cloudflare لإنشاء اتصالات صادرة خفية، واتصالات واردة تعود إلى عناوين IP محددة صُنِّفت مبدئياً كمشبوهة لكن تبيّن لاحقاً أنها عقد خروج VPN تابعة لخدمتَي Mullvad وNordVPN — تذكير بأن بنية VPN التجارية وسيلة شائعة يخفي بها المهاجمون أصلهم الحقيقي، مما يعقّد الإسناد.
ما الذي يعنيه هذا لمزوّدي الخدمات المُدارة وعملائهم
1. صحّحوا N-central اليوم، ثم تحققوا من أن التصحيح فعّال فعلاً — لا تثقوا بالتصحيح الطارئ دون تحقق
بما أن هذه الثغرة توجد تحديداً بسبب تصحيح سابق ناقص، ينبغي على مزوّدي الخدمات المُدارة الذين يشغّلون N-central ليس فقط تطبيق Hotfix 1 (2026.3.1.7) فوراً، بل أيضاً التحقق بشكل مستقل من أن الإصلاح فعّال بدلاً من افتراض نجاح نشر التصحيح، نظراً لسجل المنصة نفسها بإصلاح ناقص في المحاولة الأولى.
2. ابحثوا عن مؤشرات الاختراق المحددة الآن، لا فقط بعد حادثة مشتبه بها
نمط svchost.exe في مجلد المستندات وتسجيل خدمة “Cloudflared” مؤشرات ملموسة وقابلة للتنفيذ يمكن لأي مزوّد خدمة مُدارة أو عميل في اتجاه المصب البحث عنها اليوم عبر نقاط نهايته المُدارة بواسطة N-central. بالنظر إلى نمط الاستطلاع ثم الحركة الأفقية الذي وثّقته Huntress، ينبغي على مزوّد خدمة مُدارة يجد هذه المؤشرات افتراض حدوث اختراق أوسع بالفعل، لا معاملتها كأثر معزول.
3. ينبغي على العملاء في اتجاه المصب سؤال مزوّد خدماتهم المُدارة مباشرة عما إذا كان تصحيح N-central مؤكداً
بما أن خادم N-central المُخترَق يمنح مهاجماً أدوات وصول عن بُعد مشروعة إلى كل نقطة نهاية مُدارة، فإن أي مؤسسة تستعين بمصادر خارجية لإدارة تقنية المعلومات لدى مزوّد خدمة مُدارة يستخدم N-central لديها مصلحة مباشرة في هذه الثغرة رغم أنها لا تشغّل المنصة بنفسها. ينبغي على العملاء أن يطلبوا استباقياً من مزوّد خدماتهم المُدارة تأكيداً خطياً بأن Hotfix 1 قد طُبِّق وأن فحص مؤشرات الاختراق قد أُجري، بدلاً من افتراض أن المزوّد قد تعامل مع الأمر بالفعل.
المخاطرة الهيكلية لمنصات RMM كنقاط فشل وحيدة
تُعد CVE-2026-18577 مثالاً محدداً على فئة مخاطرة أوسع ومتكررة: تحظى منصات المراقبة والإدارة عن بُعد، بالتصميم، بثقة تمنحها وصولاً إدارياً عبر كل شبكة عميل تلمسها — مما يجعل ثغرة في منصة RMM نفسها من أعلى الأهداف تأثيراً التي يمكن لمهاجم إيجادها. لا يخترق استغلال ناجح واحد مؤسسة واحدة فقط؛ بل يخترق احتمالياً كل عميل في اتجاه المصب لدى كل مزوّد خدمة مُدارة يشغّل الإصدار المعرَّض، مضاعِفاً نطاق تأثير ثغرة واحدة عبر سلسلة توريد كاملة من علاقات إدارة تقنية المعلومات.
معدل عدم التصحيح البالغ 55.6% الذي وثّقته Huntress، حتى بعد توفر إصلاح فعّال، هو الرقم الأكثر دلالة في هذه القصة أكثر من درجة CVSS نفسها. يشير إلى أن إدارة التصحيحات لدى مزوّدي الخدمات المُدارة لبنيتهم التحتية الإدارية الأساسية — البرمجيات التي يستخدمونها لإدارة أمن الجميع سواهم — متأخرة عمّا يوصي به هؤلاء المزوّدون أنفسهم على الأرجح لعملائهم. يتطلب سد هذه الفجوة أن يطبّق مزوّدو الخدمات المُدارة على N-central ومنصات RMM المماثلة نفس انضباط التصحيح الذي يفرضونه على نقاط النهاية التي يديرونها، بمعاملة مستوى إدارتهم الخاص كهدف التصحيح الأعلى أولوية، لا كفكرة لاحقة.
الأسئلة الشائعة
ماذا تتيح CVE-2026-18577 بالضبط لمهاجم؟
تتيح CVE-2026-18577 لمهاجم بعيد وغير مصادَق عليه تجاوز المصادقة على N-able N-central والحصول على تحكم إداري بالخادم، والذي يمكنه بعدها استخدامه — عبر ميزة الوصول عن بُعد المشروعة الخاصة بالمنصة نفسها “Take Control” — للوصول إلى كل نقطة نهاية يديرها ذلك الخادم عبر قاعدة عملاء مزوّد الخدمة المُدارة.
لماذا لم تُصلَح هذه المشكلة من المرة الأولى؟
توجد CVE-2026-18577 لأن تصحيح N-able السابق لثغرة ذات صلة، CVE-2026-18556 (وأيضاً بدرجة CVSS 8.2، وأيضاً تجاوز مصادقة)، كان ناقصاً وترك مساراً بديلاً للاستغلال مفتوحاً — مما يعني أن هذا في الواقع كشف ثانٍ لاحق لنفس الضعف الأساسي.
إلى أي مدى انتشر التعرض حتى بعد إصدار التصحيح؟
وجدت شركة الأمن Huntress أن 55.6% من خوادم N-central السحابية القابلة للوصول والمستخدمة من قبل شركائها وعملائها الخاصين ظلت غير مُصحَّحة حتى بعد إصدار N-able للتصحيح الطارئ Hotfix 1 (الإصدار 2026.3.1.7)، مما يشير إلى أن اعتماد التصحيح تأخر كثيراً عن توفر الإصلاح.
المصادر والقراءات الإضافية
- CVE-2026-18577: N-able N-central Authentication Bypass Exploited in the Wild — Rapid7
- CISA Adds Exploited N-able N-central Flaw to KEV After Customer Compromises — The Hacker News
- U.S. CISA adds a N-able N-central flaw to its Known Exploited Vulnerabilities catalog — Security Affairs
- N-central Authorization Bypass exploited in the wild (CVE-2026-18577) — Beazley Security













