关键词
漏洞
2026 年 8 月 4 日,美国网络安全和基础设施安全局(CISA)正式将影响 N-able N-central 远程监控与管理平台的高危漏洞CVE-2026-18577(CVSS 8.2)加入其「已知被利用漏洞」(KEV)目录。这意味着该漏洞已确认被攻击者在真实环境中积极利用,所有使用该平台的企业和 MSP(托管服务提供商)需要立即采取行动。
![]()
漏洞核心信息
- CVE 编号:
CVE-2026-18577
- CVSS 评分:
8.2(高危)
- 漏洞类型:
使用替代路径/通道进行认证绕过(CWE-288)
- 影响平台:
N-able N-central(远程监控与管理平台)
- 修复版本:
Build 2026.3.1.7(2026.3 HF1)
- 利用状态:
已被在野利用(Active Exploitation)
要理解这个漏洞的严重性,需要先了解它的来龙去脉。CVE-2026-18577 并非一个全新发现的漏洞,而是此前CVE-2026-18556 补丁的不完整修复。
CVE-2026-18556 同样是一个认证绕过漏洞,N-able 此前已经发布了安全更新进行修复。然而,攻击者在分析了这个补丁之后,发现了另一条绕过认证的路径——也就是说,旧补丁只堵住了一扇门,但攻击者找到了一扇窗户。
这对那些已经安装了 CVE-2026-18556 补丁并认为自己安全的企业来说,是一个极其危险的安全错觉。CISA 的 KEV 目录加入决定表明,这个绕过已经被真实攻击者所利用。
⚠️ 为什么说这个漏洞极其危险 ① 攻击路径:从管理服务器到全网沦陷
N-central 是 MSP 和 IT 团队用来管理客户终端设备的核心平台。它拥有对所有受管设备的管理权限,堪称 MSP 基础设施中的「皇冠上的明珠」。一旦攻击者成功利用该漏洞,攻击链将迅速展开:
第一步: 获取 N-central 服务器的远程管理员权限,完全控制管理平台 第二步: 利用内置的「Take Control」功能,横向跳转到所有受管终端设备 第三步: 在受控终端上注册 Cloudflare 隧道作为持久化后门 第四步: 即使 N-central 服务器被修复或下线,隧道仍然可以独立维持远程访问
这意味着,一台 N-central 服务器的沦陷,可能导致其管理的成百上千台终端设备全部失守。对于管理着大量客户环境的 MSP 来说,这无疑是一场灾难。
② 隐蔽持久化:Cloudflare 隧道后门
N-able 的调查发现,攻击者在入侵后使用了一种非常隐蔽的持久化技术:在受控终端上部署Cloudflare 隧道并将其注册为 Windows 系统服务。
这种技术之所以难以察觉和清除,有三个原因:
- 无需入站连接:
隧道通过出站连接到 Cloudflare 边缘节点,不需要任何入站防火墙规则或开放端口,传统防火墙无法拦截
- 重启持久化:
以 Windows 服务方式运行,系统重启后自动恢复,无需人工干预
- 独立于入口点:
即使通过 N-central 服务器的入侵路径被阻断,隧道仍然可以独立维持远程访问
需要说明的是,Cloudflare 本身并未被攻破,攻击者只是滥用其合法的隧道服务来建立隐蔽通道。这是近年来攻击者越来越常用的手法——利用合法云服务作为 C2 通信渠道。
③ 放大效应:MSP 供应链风险
MSP 模式的核心特征是「一对多」——一个 MSP 通过 N-central 这样的 RMM 平台管理数十甚至数百个客户环境。这种效率优势在安全事件中会瞬间变成灾难性的放大器。安全研究人员此前就多次警告,RMM 平台正在成为攻击者的首选目标,因为攻破一个 MSP 等于同时攻破了它所有的客户。
️ 企业应急响应清单
如果你的企业或你的 MSP 服务商正在使用 N-able N-central,请按以下优先级立即执行:
① 立即升级:将 N-central 更新至 Build 2026.3.1.7 或更高版本。这是目前唯一确认不受影响的版本。 ② 排查持久化:检查所有受管终端上是否存在异常的 Cloudflare 隧道服务。 ③ 审查日志:回溯 N-central 服务器的访问日志,查找异常管理员登录记录。 ④ 重置凭据:重置所有管理员账户密码,并确保启用了多因素认证(MFA)。 ⑤ 通报客户:如果你是 MSP,请立即通知所有受影响的客户并协助排查。深层思考
这个事件暴露了一个令人不安的现实:安装补丁 ≠ 安全。当厂商发布的修复不完整时,企业不仅没有获得保护,反而可能因为「已经打了补丁」的错觉而放松警惕。这种「安全假象」比没有补丁更加危险。
对于企业来说,这要求安全团队不能仅仅「打了补丁就完事」,还需要持续监控厂商的安全通告。对于 MSP 行业来说,RMM 平台的安全性已经不再是技术问题,而是关乎整个客户生态存亡的商业风险。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.