
N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦
未裝 2026.3 HF1 嘅自建環境要即刻修補同查帳
N-able 嘅 N-central 爆出高風險漏洞 CVE-2026-18577,攻擊者毋須預先有帳號,亦唔使等管理員撳連結,就有機會繞過身份驗證同接管管理員帳號。CISA 已確認漏洞遭人實際利用;iThome 報道亦指出,廠商正催促自行架設 N-central 嘅客戶盡快更新。暫時冇資料證明香港正受針對,亦未見本地受害個案,不過用呢套平台管理公司裝置嘅 IT 團隊同 MSP,工作風險相當直接。
2026.3 原版都未夠,要認清 build number
廠商資料顯示,所有未裝 N-central 2026.3 Hotfix 1 嘅環境都有風險;CVE 紀錄將受影響範圍列到 2026.3,真正修好嘅版本係 2026.3.1.7。2025.4、2026.1、2026.2 同 2026.3 可以直接升級,舊過呢批版本就要先升到其中一個支援版本,再裝 Hotfix 1。N-able 代管嘅 N-central 會由廠商安排更新;自行架設嘅客戶就要自己處理。修補 server 時毋須同步升級每部裝置嘅 agent,不過廠商仍建議之後補回 agent 更新,攞齊其他安全修正。
今次麻煩係上一輪修補未封晒所有入口
CVE-2026-18577 其實係早前 CVE-2026-18556 修補唔完整衍生出嚟,另一條存取路徑仍然可以避過驗證。佢嘅 CVSS 4.0 分數係 8.2,攻擊複雜度標成高,但漏洞已經有人用緊,風險排序自然唔可以只望住分數。仲實際嘅教訓係:見到「已升最新主版本」唔代表可以收工,呢次連 2026.3 原版都未封好,管理員要核對實際 build 係咪去到 2026.3.1.7。MFA 平時值得開,但面對身份驗證繞過,佢亦代替唔到修補。
一個管理平台帳號,可以掂到成批客戶裝置
N-central 呢類 RMM 平台本身就係畀 IT 人員集中監察電腦、server 同網絡設備,仲可以派軟件、執行 script、改服務同批量落指令。集中管理本身就要有高權限,但亦因為咁,一旦出事影響會特別大。普通網站帳號失守,影響可能只限一套服務;RMM 管理權俾人攞走,攻擊者就可能借原有管理通道接觸多部裝置。MSP 一套平台管住幾個客戶時,事故範圍仲可能跨公司擴散,所以呢類平台一有漏洞,修補時間通常都好緊;今次 CISA 畀聯邦機構嘅期限亦只有幾日。
裝完補丁,仲要查登入、帳號同網上暴露
N-able 公布嘅跡象包括:受管理裝置嘅使用者 Documents 資料夾出現冒認系統檔案名稱嘅 svchost.exe、系統多咗名為 Cloudflared 嘅服務,或者防火牆見到官方列出嘅可疑來源 IP。中招跡象同完整 IP 清單應直接跟官方更新核對。IT 團隊亦要翻查漏洞可能暴露期間嘅登入、使用者新增或修改、角色分配、MFA 關閉同排程工作紀錄,逐個確認高權限帳號仲係咪由現職人員持有。N-central 自身嘅標準登入審計未必涵蓋 IdP 等替代登入方式,所以用 SSO 嘅公司亦要一併查 IdP、VPN、reverse proxy 同防火牆紀錄。
網絡層面就要盤點邊啲 N-central 管理介面直接公開上網、邊啲只限指定 IP、VPN 或內部管理網段進入。減少暴露可以收窄攻擊面,但已經公開過嘅 server 唔應只靠改 firewall 規則當完成處理;一旦見到官方 IOC、陌生管理員、異常登入來源或者不明批量工作,應保留紀錄、隔離受影響系統,同時搵內部資安人員及 N-able 支援跟進。
CISA 限期係 8 月 6 日,但唔代表香港已經中招
CISA 喺 8 月 3 日將漏洞加入 KEV 清單,要求受相關指令約束嘅美國聯邦文職行政機構喺 2026 年 8 月 6 日前處理。呢個限期唔係香港機構嘅法定死線,KEV 收錄亦只證明漏洞曾遭利用,唔代表香港已有攻擊。不過香港 MSP、外判 IT 公司,同自行架設 N-central 管理公司裝置嘅機構,冇理由等本地個案出現先郁手:先核實 build、完成修補,再按管理權限同網上暴露程度逐部排查。
參考來源
- iThome — IT遠端管理平臺N-central驗證繞過漏洞已遭利用,管理員帳號恐被接管 — original report
- N-able:N-central 2026.3 Hotfix 1 公告 — 廠商一手公告,確認修好嘅 build、代管同自建環境安排、升級方法及 IOC。
- N-able:N-central 2026.3 HF1 Release Notes — 核實 Hotfix 1 build number 2026.3.1.7 同發佈資料。
- CVE.org:CVE-2026-18577 — 核實漏洞成因、受影響版本、CVSS 4.0 分數,同上一個不完整修補嘅關係。
- CISA Known Exploited Vulnerabilities Catalog — 確認漏洞已遭實際利用、加入 KEV 日期、修補限期同要求。
- N-able:N-central Audit Events — 核對平台可以記錄嘅登入、帳號、角色、MFA 同排程工作審計事件,以及標準登入紀錄嘅涵蓋限制。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







