לפעמים החולשה השנייה מעניינת יותר מהראשונה. N-able פרסמה תיקון לעקיפת הזדהות ב-N-central, ואז התברר שהתיקון אינו סוגר את הבעיה עד הסוף. מה שנשאר פתוח מאפשר לא רק לעקוף את ההזדהות אלא גם להשתלט על חשבונות במערכת. הציון 8.2, והחולשה נכנסה לרשימת המנוצלות בפועל.

מה החולשה?

תיקון חלקי הוא תופעה מוכרת בעולם הזה. היצרן מזהה את הדרך שבה החוקר עקף את ההזדהות, סוגר בדיוק אותה, ומשאיר פתוחה דרך שנייה שמגיעה לאותו מקום. זה מה שקרה כאן: החולשה המקורית טופלה, התיקון לא כיסה את כל המסלולים, וגרסאות שכבר נחשבו מתוקנות נשארו חשופות.

ההבדל המעשי בין השתיים הוא בתוצאה. הקודמת הייתה עקיפת הזדהות שחושפת מידע. כאן מצטרפת גם השתלטות על חשבון, כלומר תוקף שמצליח אינו רק רואה מידע, הוא מקבל זהות של משתמש קיים במערכת ופועל בשמו.

יש בציון של החולשה הזאת פרט שכדאי לשים לב אליו. שדה בשלות הניצול בווקטור מסומן ברמה הגבוהה ביותר, זו שמשמעותה תקיפות ידועות בשטח ולא הוכחת היתכנות מעבדתית. מרבית הרשומות משאירות את השדה הזה ריק.

מי מושפע?

לפי הרשומה מושפעות גרסאות N-central עד 2026.3, כולל 2026.3 עצמה, והתיאור מרחיב את הטווח עד 2026.3.1. המשמעות המעשית היא שגם מי שהתקין את העדכון של תחילת אוגוסט צריך לבדוק שוב איפה בדיוק הוא עומד.

כמו בחולשה שקדמה לה, מדובר בכלי של ספקי שירותי IT ולא של משתמשי קצה. הארגון שמריץ את N-central מחזיק דרכו גישה למחשבים של לקוחותיו, ולכן השתלטות על חשבון בו אינה נגמרת בו.

האם מנוצלת בפועל?

כן. ב-3 באוגוסט 2026 הכניסה CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן, עם מועד תיקון של 6 באוגוסט לגופים הפדרליים. שימו לב שזה יום אחד לפני שהחולשה המקורית נכנסה לאותו קטלוג. N-able פרסמה דף מצב ייעודי להפחתת הסיכון וכן הערות גרסה להוצאה 2026.3 HF1.

מה עושים?

עדכנו ל-N-central 2026.3 HF1 או חדשה יותר. לפי דף המצב של היצרן זו ההוצאה שמכילה את ההפחתה לחולשה הזאת, ו-2026.3 בלי ההוצאה הזאת עדיין נמצאת בטווח הפגיע.

בדקו את הגרסה המדויקת שמותקנת אצלכם, כולל מספר ההוצאה ולא רק מספר הגרסה הראשי. זה בדיוק המקרה שבו 2026.3 ו-2026.3 HF1 הן שתי תשובות שונות לשאלה אם אתם מוגנים.

ומכיוון שהחולשה מגיעה עד השתלטות על חשבונות, עדכון לבדו אינו סוף הטיפול. עברו על רשימת המשתמשים בשרת, חפשו חשבונות או הרשאות שאיש מכם לא יצר, והחליפו את פרטי האימות של החשבונות הניהוליים. הפירוט נמצא בהערות הגרסה ובדף המצב של היצרן.