KEV
📰 過去報告:9/4
N-able N-centralに静的コードインジェクションの脆弱性が含まれており、認証なしでのリモートコード実行(RCE)を引き起こす可能性がある。本脆弱性はCISAのKEV(Known Exploited Vulnerabilities)カタログに追加されており、悪用の事実が確認されている。CISAは2026年09月11日までの対応を推奨している。
9/4報告の他製品事例と同様、CISAのKEVカタログへの追加が確認された脆弱性です。悪用が確認されているため、該当製品を利用中の環境では迅速な対応が必要です。
対象ソフト
N-able N-centralは、IT管理者が複数の顧客やネットワークを効率的に監視・管理するために使用するリモートモニタリングおよび管理(RMM)プラットフォームである。
影響
認証されていない攻撃者によってリモートから任意のコードが実行され、システムが完全に侵害されるおそれがある。
対応策
ベンダーの指示に従い、緩和策またはパッチを適用すること。クラウドサービスに関するBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。