by
Nam Phong
·
Published
· Updated
N-centralサーバーへの侵入経路として、認証を一切必要としない秘密の抜け道が再び発見されました。しかも今回は、深刻度評価において最高ランクに位置づけられる脆弱性です。N-able社は、認証前のコード実行を許してしまう重大な欠陥「CVE-2026-86218」について深刻な警告を発し、これを受けてN-central 2026.3 HF4をリリースして脅威の緩和を図りました。同社は管理者に対し、ユーザー登録簿を監査し、見覚えのないアカウントがないか調査するよう明確に呼びかけています。
破滅的な10.0という評価の意味
CVSS 4.0スケールにおいて満点、しかし破滅的とも言える10.0を記録したCVE-2026-86218は、CWE-96に分類される脆弱性です。これは外部データが静的に保存されたコードに侵入し、その実行内容を根本から改変してしまうという危険な状態を指します。バージョン2026.3.1.14より前のすべてのN-centralが影響を受けます。オンプレミス環境を運用している場合は直ちにHF4を適用する必要がありますが、N-able社は自社のクラウドホスト型インスタンスについてはすでに対策を講じ済みです。
実際の悪用に関する情報は、現時点で食い違いを見せています。N-able社はアクティブな脅威に関する緊急インシデント通知の中で、この新たな脆弱性がすでに実際の攻撃で観測されていると発表しました。一方、HF4に付随するリリースノートでは、本番環境における悪用の具体的な証拠は今のところ確認されていないとしています。米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は9月8日、CVE-2026-86218を既知の悪用された脆弱性(KEV)カタログに追加し、米国連邦政府のシステム全体に対して9月11日までにこの脆弱性を修正するよう義務付けました。
初期侵害の経緯をめぐる不透明さ
著名なサイバーセキュリティ企業であるHuntress社も、特定の侵害をCVE-2026-86218に確実に結び付けることができずにいます。同社は、完全に更新済みだったN-centralサーバーが9月4日に侵害されたことを受け、徹底的なフォレンジック分析に着手しました。しかし残念なことに、重要なログはすでに上書きされてしまっていました。専門家たちは、これとは別の認証バイパスの攻撃チェーン(こちらは翌日にHF3で修正済み)の再現には成功したものの、実際の侵入の真の原因は依然として不透明なままです。
今回の9月の一件は、N-centralにとって苦難が続く一連の流れをさらに長引かせるものに過ぎません。この5週間で、N-able社は緊急ホットフィックスの配布を4回にわたって余儀なくされています。8月上旬には、悪意ある攻撃者がプラットフォームの脆弱性を突いてパスワード不要の管理者アクセス権を奪取し、中央コンソールから接続先のクライアントシステムへと難なく侵入範囲を広げていました。その際もCISAは同様に、脆弱なサーバーの迅速な修正を求めていました。
ランサムウェア「StormEncryptor」の影
それからわずか数日後、事態はさらに深刻な展開を見せました。Microsoftは、これら一連のN-central侵害を、新種のランサムウェア「StormEncryptor」を拡散することで悪名高い「Storm-1175」キャンペーンによるものだと断定しました。遠隔監視・管理(RMM)プラットフォームにとって、このような事態はひときわ深刻です。侵害されたコンソールがたった一つあるだけで、膨大な数の遠隔マシン群を支配下に置くことができてしまい、タスクの展開やソフトウェアの実行、管理セッションの開始などを配下の全マシンに対して行える権限を本質的に備えているためです。
N-able社は、オンプレミスサーバーを所有するユーザーに対し、すでにHF3を適用済みであっても直ちにバージョン2026.3 HF4へ移行するよう強く勧告しています。予期しないユーザーアカウントがないか確認することに加え、Huntress社は管理者に対し、envoy_proxy_HTTPS.logおよびncentraldmsのsyslogにAPI操作の痕跡がないか入念に調査するよう助言しています。さらに、コンソールへのアクセスは信頼できるIPアドレスに厳しく制限するか、Virtual Private Network(VPN)経由で安全にトンネリングする必要があります。迅速なアップデートが困難な場合、N-centralの展開を一時的に無効化することも、いささか大がかりな最終手段ではあるものの、許容される選択肢の一つです。
翻訳元: https://meterpreter.org/n-central-cve-2026-86218-vulnerability/