跳到主要內容區塊

[情資發布]N-able遠端監控與管理平臺N-central存在二項高風險漏洞(CVE-2026-18556、CVE-2026-18577) 遭利用,請評估進行修補作業。

事件主旨:

N-able遠端監控與管理平臺N-central存在二項高風險漏洞(CVE-2026-18556、CVE-2026-18577)遭利用,請評估進行修補作業。


內容說明:

一、漏洞說明[1][2][3][4]

N-able遠端監控與管理平臺N-central存在二項身分驗證繞過漏洞,說明如下:

1. CVE-2026-18556:存在身分驗證繞過漏洞,攻擊者可透過替代路徑或通道繞過身分驗證。

2. CVE-2026-18577:源於CVE-2026-18556修補程式不完整,攻擊者可利用此漏洞繞過身分驗證並取得帳號控制權。


二、已揭露攻擊活動說明

1. N-able已確認攻擊者正利用CVE-2026-18577漏洞攻擊N-central伺服器。

2. CISA已納入漏洞利用清單。[5]


三、F-ISAC彙整N-able所提供入侵威脅指標如附檔。



風險等級:

3


建議措施:

1. 官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。

2. 建議檢視受管端點設備使用者文件資料夾(Documents)是否存在名為「svchost.exe」之檔案,以及系統是否存在名為「Cloudflared」之已註冊服務。

3. 建議檢視防火牆日誌,確認是否曾有來自入侵威脅指標所列IP位址之連線紀錄;若發現相關紀錄,建議立即聯繫N-able技術支援,並通知單位內部資安團隊。

4. 建議會員可透過單位內設備觀察是否曾有對這些(可疑)IP之連線紀錄,進行分析及風險評估(建議確認連線請求者是否為正常或合法的連線),並依照既有防護設備採取對應防護措施。建議會員可定期檢視入侵威脅指標之觸發情形,如長時間未觸發,則可評估移除或調整處理方式(例如由封鎖轉為監控)。另可依自身需求及不同類型入侵威脅指標之時效性差異評估檢視頻率,例如IP位址、網域名稱、URL及E-mail等通常變動較快,可每1至3個月重新檢視一次;而檔案雜湊值(Hash)等檔案特徵型指標相對穩定,通常不易因時間經過而改變其惡意特性,故可適度延長保留期限。