N-ableのリモート監視・管理(RMM)プラットフォーム、N-centralの脆弱性が積極的に悪用されている。
N-centralの脆弱性により、攻撃者は認証なしでN-centralコンソールの管理者アクセスを取得し、プラットフォームを通じて管理されているすべてのエンドポイントを制御できる。
「実際の環境で悪用が進行しており、侵害されたN-centralサーバーは、スクリプトの実行やツールの配布、管理下にあるすべての下流エンドポイントに対するリモートセッションの開始に利用される可能性がある」と、Huntressの研究者はアドバイザリーで述べている。
N-able N-centralの脆弱性に関する主なポイント
- 脅威アクターは、認証なしで管理者アクセスを取得するため、N-able N-centralの脆弱性を積極的に悪用している。
- この脆弱性は、MSPや企業のITチームが利用する、サポート対象のクラウドホスト型およびオンプレミス型N-centralのすべての環境に影響する。
- CVE-2026-18577によりRMM全体が侵害される可能性があり、攻撃者はスクリプトの展開、リモートセッションの開始、永続化を実行できる。
- Huntressの調査では、顧客およびパートナー基盤内で到達可能だったクラウドホスト型N-centralサーバーの55.6%が、調査期間中も未適用のままだった。
- 組織は直ちにN-ableのホットフィックスを適用し、侵害の痕跡がないか管理アクティビティを確認するとともに、プラットフォーム周辺のアクセス制御を強化すべきである。
N-able N-centralの脆弱性の仕組み
この脆弱性は、クラウドホスト型とオンプレミス型の両方を含む、現在サポートされているすべてのN-able N-centralのバージョンに影響する。
一般的なソフトウェアの脆弱性とは異なり、この脆弱性はRMMプラットフォームを標的とするため、攻撃者に数千台の管理対象エンドポイントを一元的に制御される可能性がある。
MSPにとっては、1台の侵害されたN-centralサーバーを使って複数の顧客環境全体でコマンドを実行し、ソフトウェアを展開し、システムにリモートアクセスできることを意味する。つまり、1件の侵入が大規模なサプライチェーン攻撃へと発展する可能性がある。
認証バイパスにより管理者権限を完全に掌握可能
N-ableはこの脆弱性をCVE-2026-18577と関連付け、CVE-2026-18556の修正が不完全だったことに起因する認証バイパスの問題だと説明している。
記事執筆時点では技術的な詳細は限られているものの、N-ableは、攻撃者が認証を回避し、脆弱なN-centralサーバーを完全に管理できることを確認している。
管理コンソールに侵入すると、脅威アクターは正規の管理機能を悪用して下流システムを侵害できる。
Huntressによると、確認された活動には、N-centralのTake Control機能を悪用した管理対象エンドポイントへのリモートアクセスや、永続化のためのCloudflareベースのトンネルの展開が含まれる。
攻撃者はスクリプトやソフトウェアの展開、リモート制御セッションの開始、管理者アカウントやセキュリティポリシーの変更を行い、ドメインコントローラーやファイルサーバーなどの重要システムへ横展開することも可能だ。
未適用のシステムが企業のリスクを高める
影響範囲の大きさも懸念を高めている。
Huntressの調査では、顧客およびパートナー基盤内で到達可能だったクラウドホスト型N-centralサーバーのおよそ55.6%が、ホットフィックスをまだ適用していなかった。
Huntressによると、N-centralはAlmaLinux 9のカスタムディストリビューション上で動作し、アプライアンスとして導入されるためEDRの対象外となることが多い。そのため、侵害後の活動に対する可視性が制限される可能性がある。
N-able N-centralの脆弱性を緩和する方法
すでに悪用が確認されているため、N-able N-centralを利用する組織は、パッチ適用とともに封じ込めを優先すべきである。
- ホットフィックスを適用し、インターネットへの公開を停止する。パッチ適用を完了できない場合は、N-centralを一時的にオフラインにする。
- N-centralへのアクセスをMFAで制限し、Zero Trustのアクセス制御、IP許可リスト、最小権限の管理者制御を導入する。
- 管理者ログイン、権限の変更、新規アカウント、セキュリティポリシーの変更を確認し、不正アクセスの兆候を探す。
- 予期しないスクリプト、自動化ジョブ、ソフトウェアの展開、リモート制御セッションなど、エンドポイント全体の管理アクティビティを調査する。
- 侵害の痕跡を探す。Cloudflareトンネル、不審な外向き接続、その他の永続化メカニズムなどを確認する。
- 特権認証情報を更新し、エンドポイントの完全性を検証するとともに、横展開や後続活動を検知できるよう監視を強化する。
- 自社のインシデント対応計画をシミュレーションツールと、RRMプラットフォームの侵害を想定したシナリオでテストする。
これらの対策により、組織はRMM攻撃への露出を抑えながら、運用上のレジリエンスを高めることができる。
要点
N-centralの脆弱性は、リモート管理プラットフォームを、アイデンティティーシステムやその他の特権管理サービスと同様に、Tier 0インフラとして扱うべきことを示している。
脅威アクターが一元管理プラットフォームをますます標的にするなか、組織は企業全体のリスクを低減し、サイバーレジリエンスを向上させるため、プラットフォームを保護する制御を強化すべきである。
ゼロトラストの原則は、特権管理プラットフォームが影響の大きい攻撃経路になるリスクをさらに低減するのに役立つ。





