MSP 向けリモート管理製品 N-able N-central の認証バイパス脆弱性 CVE-2026-18577 (CVSS 4.0 8.2) が実環境で悪用されていると、N-able が 8 月 2 日付の緊急告知で明かしました。同じ根本原因の CVE-2026-18556 に対する 2026.2 での初回パッチが不完全で、2026.3.1.7 まで攻撃経路が残っていたものです。攻撃者は乗っ取った N-central サーバー経由で管理下エンドポイントに到達し、Cloudflare Tunnel をサービス登録することで再起動後も残る永続化を実現しています。
主なポイント
- 対象は 2026.3.1.7 未満の N-central 全ビルド。オンプレ・クラウド版いずれも影響
- N-able は 7 月 31 日にライセンスエラー増加を確認、8 月 2 日に CVE-2026-18577 の悪用を確認
- 修正版 2026.3.1.7 は 8 月 2 日にリリース済み。8 月 3 日時点でパートナー・顧客のクラウド到達サーバーの 55.6% が未パッチ
- 攻撃者は Take Control 経由で管理下端末へ到達し、Cloudflare Tunnel をサービス登録して永続的アウトバウンド接続を維持
- 8 月 1 日付の CISA KEV 収録候補として MSP 経由の連鎖侵害が警戒される。米連邦機関には迅速な適用が求められる