सप्ताहांत में N-able ने CVE-2026-18577 नामक नई प्रमाणीकरण बायपास खामी की सक्रिय शोषण की पुष्टि की, जिससे हमलावरों को एडमिन अधिकार मिलते हैं। कंपनी ने त्वरित फिक्स जारी किया, पर अभी भी कई क्लाउड‑होस्टेड और स्वयं‑होस्टेड सर्वर अनपैच्ड हैं।
मुख्य बिंदु
- CVE-2026-18577 का सक्रिय शोषण
- क्लाउड‑होस्टेड सर्वरों में 13.6% अभी भी अनपैच्ड
- N-able ने त्वरित फिक्स जारी किया
N-able ने खुलासा किया कि एक खतरे के अभिनेता ने उसके N‑central उत्पाद को पैच बायपास खामी (CVE-2026-18577) के माध्यम से लक्षित किया, जिससे वे ग्राहक पर्यावरण में प्रशासनिक पहुँच प्राप्त कर सके। यह खामी पिछले CVE‑2026‑18556 का विस्तार थी, जिसे कंपनी ने पहले संबोधित किया था।
N‑central, N-able की रिमोट मॉनिटरिंग और मैनेजमेंट (RMM) प्लेटफ़ॉर्म, “Take Control” फीचर के माध्यम से ग्राहक एंडपॉइंट्स को रिमोटली एक्सेस करने की क्षमता रखती है। हमलावरों ने इस फीचर का दुरुपयोग करके सर्वरों में घुसपैठ की और क्लाउडफ़्लेयर टनल के लिए नया सर्विस रजिस्टर्ड किया, जिससे निरंतरता बनी रही।
कंपनी की इंजीनियरिंग टीम ने इस खामी के लिए CVSS स्कोर 8.2 के साथ एक फिक्स जारी किया (वर्ज़न 2026.3.1.7)। क्लाउड‑होस्टेड ग्राहकों को स्वचालित अपडेट मिला, जबकि ऑन‑प्रेमाइसेस ग्राहकों को स्वयं लागू करना पड़ा।
सुरक्षा फर्म Huntress ने बताया कि CVE-2026-18577 अभी भी सक्रिय रूप से शोषित हो रहा है, और उसने अपने ग्राहक आधार में एक संगठन को प्रभावित होते देखा है। उसके डेटा के अनुसार, 13.6% पहुँच योग्य क्लाउड‑होस्टेड सर्वर अनपैच्ड हैं, जबकि स्वयं‑होस्टेड सर्वरों में यह अनुपात 28.6% तक पहुँच गया है।
“एक समझौता किया गया N‑central सर्वर कई एंडपॉइंट्स पर कोड और टूल्स धकेल सकता है, जिससे संभावित क्षति का दायरा बहुत बड़ा हो जाता है,” Huntress के वरिष्ठ शोधकर्ता जॉन हैमंड ने कहा।
Why This Matters
BozokMedia विश्लेषण दर्शाता है कि MSP इकोसिस्टम में ऐसी “गॉड‑मोड” पहुँच का जोखिम अत्यधिक है, क्योंकि एक ही सर्वर से कई ग्राहक नेटवर्क को नियंत्रित किया जा सकता है। यह न केवल डेटा चोरी बल्कि आगे के रैनसमवेयर हमलों का मार्ग भी खोल सकता है।
| सर्वर प्रकार | अनपैच्ड दर |
|---|---|
| क्लाउड‑होस्टेड | 13.6% |
| स्वयं‑होस्टेड | 28.6% |
Frequently Asked Questions
प्रश्न: N‑central में इस खामी को कैसे पैच किया जाए?
उत्तर: क्लाउड‑होस्टेड उपयोगकर्ताओं को स्वचालित अपडेट मिलेगा; ऑन‑प्रेमाइसेस उपयोगकर्ताओं को वर्ज़न 2026.3.1.7 मैन्युअली लागू करना चाहिए।
प्रश्न: क्या पुराने पैच संस्करण अभी भी जोखिम में हैं?
उत्तर: हाँ, विशेष रूप से स्वयं‑होस्टेड सर्वर जहाँ 28.6% अनपैच्ड हैं, तुरंत अपडेट आवश्यक है।