N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦
Tech News

N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦

圖片:via iThome — https://www.ithome.com.tw/news/177854
TechLab 編輯部(譯)·

未裝 2026.3 HF1 嘅自建環境要即刻修補同查帳

N-able 嘅 N-central 爆出高風險漏洞 CVE-2026-18577,攻擊者毋須預先有帳號,亦唔使等管理員撳連結,就有機會繞過身份驗證同接管管理員帳號。CISA 已確認漏洞遭人實際利用;iThome 報道亦指出,廠商正催促自行架設 N-central 嘅客戶盡快更新。暫時冇資料證明香港正受針對,亦未見本地受害個案,不過用呢套平台管理公司裝置嘅 IT 團隊同 MSP,工作風險相當直接。

2026.3 原版都未夠,要認清 build number

廠商資料顯示,所有未裝 N-central 2026.3 Hotfix 1 嘅環境都有風險;CVE 紀錄將受影響範圍列到 2026.3,真正修好嘅版本係 2026.3.1.7。2025.4、2026.1、2026.2 同 2026.3 可以直接升級,舊過呢批版本就要先升到其中一個支援版本,再裝 Hotfix 1。N-able 代管嘅 N-central 會由廠商安排更新;自行架設嘅客戶就要自己處理。修補 server 時毋須同步升級每部裝置嘅 agent,不過廠商仍建議之後補回 agent 更新,攞齊其他安全修正。

今次麻煩係上一輪修補未封晒所有入口

CVE-2026-18577 其實係早前 CVE-2026-18556 修補唔完整衍生出嚟,另一條存取路徑仍然可以避過驗證。佢嘅 CVSS 4.0 分數係 8.2,攻擊複雜度標成高,但漏洞已經有人用緊,風險排序自然唔可以只望住分數。仲實際嘅教訓係:見到「已升最新主版本」唔代表可以收工,呢次連 2026.3 原版都未封好,管理員要核對實際 build 係咪去到 2026.3.1.7。MFA 平時值得開,但面對身份驗證繞過,佢亦代替唔到修補。

一個管理平台帳號,可以掂到成批客戶裝置

N-central 呢類 RMM 平台本身就係畀 IT 人員集中監察電腦、server 同網絡設備,仲可以派軟件、執行 script、改服務同批量落指令。集中管理本身就要有高權限,但亦因為咁,一旦出事影響會特別大。普通網站帳號失守,影響可能只限一套服務;RMM 管理權俾人攞走,攻擊者就可能借原有管理通道接觸多部裝置。MSP 一套平台管住幾個客戶時,事故範圍仲可能跨公司擴散,所以呢類平台一有漏洞,修補時間通常都好緊;今次 CISA 畀聯邦機構嘅期限亦只有幾日。

裝完補丁,仲要查登入、帳號同網上暴露

N-able 公布嘅跡象包括:受管理裝置嘅使用者 Documents 資料夾出現冒認系統檔案名稱嘅 svchost.exe、系統多咗名為 Cloudflared 嘅服務,或者防火牆見到官方列出嘅可疑來源 IP。中招跡象同完整 IP 清單應直接跟官方更新核對。IT 團隊亦要翻查漏洞可能暴露期間嘅登入、使用者新增或修改、角色分配、MFA 關閉同排程工作紀錄,逐個確認高權限帳號仲係咪由現職人員持有。N-central 自身嘅標準登入審計未必涵蓋 IdP 等替代登入方式,所以用 SSO 嘅公司亦要一併查 IdP、VPN、reverse proxy 同防火牆紀錄。

網絡層面就要盤點邊啲 N-central 管理介面直接公開上網、邊啲只限指定 IP、VPN 或內部管理網段進入。減少暴露可以收窄攻擊面,但已經公開過嘅 server 唔應只靠改 firewall 規則當完成處理;一旦見到官方 IOC、陌生管理員、異常登入來源或者不明批量工作,應保留紀錄、隔離受影響系統,同時搵內部資安人員及 N-able 支援跟進。

CISA 限期係 8 月 6 日,但唔代表香港已經中招

CISA 喺 8 月 3 日將漏洞加入 KEV 清單,要求受相關指令約束嘅美國聯邦文職行政機構喺 2026 年 8 月 6 日前處理。呢個限期唔係香港機構嘅法定死線,KEV 收錄亦只證明漏洞曾遭利用,唔代表香港已有攻擊。不過香港 MSP、外判 IT 公司,同自行架設 N-central 管理公司裝置嘅機構,冇理由等本地個案出現先郁手:先核實 build、完成修補,再按管理權限同網上暴露程度逐部排查。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook