ספק שירותי IT שמנהל מאות מחשבים אצל לקוחות שונים עושה את זה משרת אחד, ואצל רבים מהם השרת הזה הוא N-central. בגרסאות שקודמות ל-2025.3.1 אפשר לגרום לו להריץ פקודות של מערכת ההפעלה, מתוך חשבון עם הרשאות נמוכות. הציון 9.4 מתוך 10, והחולשה מנוצלת בפועל.
מה החולשה?
שרת שמקבל ערך מהמשתמש ומרכיב אותו לתוך פקודה שהוא מעביר למערכת ההפעלה חייב לבדוק קודם מה הערך מכיל. כשהבדיקה חלקית, אפשר לשתול בערך תווים שמפרידים בין פקודה לפקודה, ומה שבא אחריהם רץ על המכונה. הסיווג ברשומה הוא אימות לקוי של קלט, וההשלכה שמצוינת בה היא הזרקת פקודות אל מערכת ההפעלה.
הרשומה קצרה ואינה מפרטת באיזה שדה או מסך מדובר. מה שהיא כן קובעת הוא הווקטור, וזה החלק שכדאי לקרוא לאט: הגישה מהרשת, מורכבות הניצול נמוכה, ואין צורך במעורבות של משתמש. מה שכן נדרש הוא הרשאות נמוכות, כלומר חשבון כלשהו במערכת.
והרשאות נמוכות אינן מחסום גבוה במערכת מהסוג הזה. שרת ניהול של ספק מחזיק חשבונות לטכנאים, לעובדים זמניים ולשירותים אוטומטיים, וכל אחד מהם הוא נקודת פתיחה מספקת.
הדירוג לפי CVSS 4.0 מסמן נזק גבוה בכל שלושת המדדים, ובאותה מידה גם במערכות שתלויות בשרת ולא רק בו. זה מה שמרים את הציון ל-9.4.
מי מושפע?
כל התקנה של N-central בגרסה שקודמת ל-2025.3.1. זה הגבול היחיד שהרשומה קובעת, בלי חלוקה למהדורות או לענפים.
המשתמשים כאן אינם משתמשי קצה אלא ספקי שירות מנוהל. בישראל יש שוק ממשי של ספקים כאלה, שמחזיקים את מערכות המחשוב של עסקים קטנים ובינוניים שאין להם צוות IT פנימי. העסק שמקבל את השירות לא בהכרח יודע שהמערכת קיימת, והמחשבים שלו מחוברים אליה.
האם מנוצלת בפועל?
כן. ב-13 באוגוסט 2025 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים מנצלים בשטח.
מה שבולט כאן הוא המועד שנקבע לגופים הפדרליים: 20 באוגוסט 2025. שבעה ימים מרגע ההוספה.
ופרט נוסף מסדר את הכרונולוגיה. הרשומה ב-NVD פורסמה רק למחרת הכניסה לקטלוג, ב-14 באוגוסט. הידיעה על הניצול הקדימה את התיעוד הפורמלי.
מה עושים?
עדכנו ל-N-central 2025.3.1 או לגרסה חדשה יותר. זו הגרסה הראשונה שמחוץ לטווח, והמספר מופיע ברשומה עצמה. הודעת N-able על שחרור הגרסה היא המקור המצורף לה.
בדקו מי מחזיק חשבון על השרת. הניצול מחייב חשבון קיים, ולכן רשימת המשתמשים היא בפועל רשימת מי שיכול לנסות: חשבונות של טכנאים שעזבו, חשבונות משותפים, וחשבונות שירות שאיש כבר לא זוכר למה נפתחו. סגרו את מה שאינו בשימוש פעיל והחליפו פרטי אימות של מה שנשאר.
הגבילו גם את הגישה אל ממשק השרת מהאינטרנט למי שבאמת זקוק לה.
ואם השרת רץ בגרסה ישנה לאורך זמן, עברו על יומני המשימות. מה שמחפשים הוא פעולה שהגיעה אל תחנה של לקוח בלי שטכנאי שלכם שלח אותה.