N-central הוא הכלי שספקי שירותי IT מנהלים דרכו את המחשבים והשרתים של הלקוחות שלהם, לעתים אלפי מכונות מעשרות ארגונים דרך מסך אחד. החולשה כאן מאפשרת לתוקף בלי חשבון להגיע אל המערכת הזאת דרך מסלול צדדי שאינו עובר במסך ההזדהות. הציון 8.2, והיא מסומנת כמנוצלת בפועל.
מה החולשה?
מערכת עם ממשק ניהול בונה בדרך כלל שער אחד: מגיעים לעמוד ההתחברות, מזדהים, ורק אז נכנסים. החולשה הזאת היא המקרה שבו קיים מסלול נוסף אל אותם משאבים, מסלול שאינו עובר דרך אותה בדיקה. תוקף שמכיר אותו מגיע ליעד בלי להזדהות כלל. לסוג הזה קוראים authentication bypass, ובסיווג הרשמי הוא רשום כעקיפה דרך נתיב או ערוץ חלופי.
מה בדיוק אפשר להשיג דרכו? מרכיבי הציון עונים על כך בחדות: פגיעה בסודיות בלבד. אין דרכו שינוי של נתונים ואין השבתה של המערכת. זו חולשה של חשיפת מידע, לא של השתלטות, והציון הגבוה יחסית נובע מרגישות המידע ומכך שאין שום דרישה מוקדמת מהתוקף.
אותם מרכיבים גם מסמנים את הניצול כמורכב. זה מאט סורק אוטומטי שעובר על האינטרנט, וזה לא מרשים תוקף שבחר מראש את היעד.
מי מושפע?
כל גרסאות N-central עד 2026.1 ועד בכלל. הכלי הזה אינו יושב אצל משתמש הקצה אלא אצל ספק השירות: חברות IT ישראליות שמספקות ניהול מרחוק ללקוחות עסקיים משתמשות בו, ולכן החשיפה חורגת מהארגון שמריץ את השרת ונוגעת גם ללקוחותיו.
זה גם ההסבר לתשומת הלב שהחולשה קיבלה. שרת ניהול מרוחק הוא יעד משתלם במיוחד, כי מי שמגיע אליו מגיע דרכו אל הרבה רשתות בבת אחת.
האם מנוצלת בפועל?
כן. CISA צירפה את החולשה לקטלוג ה-KEV ב-4 באוגוסט 2026 וקבעה לגופים הפדרליים בארצות הברית מועד תיקון של 7 באוגוסט, שלושה ימים. N-able מצדה פרסמה עדכון אבטחה ייעודי ב-2 באוגוסט.
סדר התאריכים מספר את הקצב: הרשומה פורסמה ב-NVD ב-1 באוגוסט, היצרן הגיב למחרת, וה-KEV סימן ניצול פעיל יומיים אחר כך.
מה עושים?
עדכנו את N-central לגרסה שמעבר ל-2026.1, לפי הודעת האבטחה של היצרן. חשוב לוודא שאתם על ההוצאה האחרונה שפרסם ולא על הראשונה שיצאה, כי סביב החולשה הזאת פורסמו כמה עדכונים ברצף.
בדקו מי בכלל יכול להגיע לממשק. שרת N-central שנגיש מכל האינטרנט חשוף לכל מי שמכיר את המסלול, והגבלת הגישה לרשת ניהול נפרדת או מאחורי VPN מצמצמת את החשיפה מיד.
אחרי העדכון עברו על יומני הגישה. עקיפת הזדהות משאירה סימן מסוג מסוים, פניות מוצלחות למשאבים פנימיים בלי רישום התחברות שקדם להן. אלה הפניות שכדאי לחפש. הפירוט נמצא בעדכון האבטחה של N-able.