בגרסאות של N-able N-central שקודמות ל-2025.3.1 אפשר להריץ קוד על שרת הניהול דרך נתונים שהמערכת פורסת בחזרה לאובייקט בלי לוודא במה מדובר. הציון הוא 9.4 מתוך 10, והחולשה נמצאת בקטלוג החולשות המנוצלות בפועל של CISA מאז 13 באוגוסט 2025.

מה החולשה?

תוכנה שצריכה לשמור מבנה נתונים או לשלוח אותו הלאה אורזת אותו לרצף בייטים. הפעולה ההפוכה, שבה הרצף נפרס בחזרה לאובייקט חי בזיכרון, נקראת deserialization.

הסכנה אינה בערכים אלא בהוראה שמסתתרת ביניהם. הרצף שמשוחזר אינו אומר רק מה הנתונים, הוא אומר גם איזה סוג אובייקט לבנות מהם. תוקף ששולט בתוכן יכול לבחור סוג שעצם הבנייה שלו מפעילה קוד, וכך להריץ את מה שירצה בלי לשבור שום מחסום נוסף. המערכת אינה מרומה. היא עושה בדיוק מה שהתבקשה.

הרשומה מסווגת את הכשל כשחזור של נתונים שמקורם אינו מהימן, ומתארת את התוצאה כהרצת קוד על המערכת.

הווקטור דורש חשבון: הרשאות נמוכות, בלי מעורבות של משתמש, מהרשת. הפגיעה מדורגת גבוהה בסודיות, בשלמות ובזמינות, וגם מעבר לגבול השרת עצמו.

מי מושפע?

כל התקנה של N-central שקודמת ל-2025.3.1. ברשומה אין חלוקה לענפים, יש מספר אחד וכל מה שמתחתיו בטווח.

כאן כדאי לשים לב לפער קטן בתוך הרשומה עצמה. הטקסט מתאר הרצת קוד מקומית, והווקטור מתאר גישה שמגיעה מהרשת. הקריאה הסבירה של השניים יחד היא שהקלט מגיע מרחוק והקוד רץ על השרת, אבל הרשומה אינה מפרטת מעבר לכך, וזה גבול מה שאפשר לומר בוודאות.

המשתמשים של המוצר הם ספקי שירותי IT מנוהל, וזה מה שקובע את סדר הגודל. שרת אחד אינו מוביל למקום אחד אלא לכל המחשבים שהוא מנהל, בכל הארגונים שהספק מטפל בהם.

האם מנוצלת בפועל?

כן. ב-13 באוגוסט 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמאגדת חולשות שיש ראיה לניצול שלהן בשטח. המועד שנקבע לגופים הפדרליים היה 20 באוגוסט 2025.

הרשומה ב-NVD פורסמה למחרת הכניסה לקטלוג, ב-14 באוגוסט.

מה עושים?

עדכנו ל-2025.3.1 ומעלה. זה המספר שהרשומה קובעת כגבול, והגרסה מוכרזת בהודעת N-able על שחרורה.

אחרי העדכון, טפלו בחשבונות. הניצול נשען על חשבון קיים במערכת, ולכן שווה לעבור על רשימת המשתמשים, לסגור את מה שאינו בשימוש פעיל, ולהחליף פרטי אימות של חשבונות שהיו פתוחים בתקופה שבה השרת רץ בגרסה שבטווח.

ואם אתם הלקוח ולא הספק, יש לכם שאלה אחת לשאול והיא לגיטימית לגמרי: באיזו גרסה של N-central רץ השרת שמנהל את המחשבים שלנו, ומתי הוא עודכן. ספק שמתחזק את המערכת כמו שצריך יידע לענות מיד.