遠隔管理ツールN-centralに悪用中の穴 CVE-2026-18577、2026.3.1.7へ更新を
IT保守会社が契約先の端末をまとめて管理するソフトに、ログインをすり抜けて管理者アカウントを奪われる欠陥が見つかりました。開発元は攻撃に使われている前提で侵入の痕跡まで公開しています。前日に出た修正が不完全だったための2件目で、直るのはビルド2026.3.1.7から。確認手順まで整理しました。
目次
IT保守会社が契約先の端末をまとめて管理するソフトに、ログインをすり抜けて管理者アカウントを奪われる欠陥が見つかりました。開発元は攻撃に使われている前提で侵入の痕跡まで公開しています。前日に出た修正が不完全だったための2件目で、直るのはビルド2026.3.1.7から。確認手順まで整理しました。
IT保守を請け負う事業者が、契約先の会社のパソコンやサーバーをまとめて監視・操作するために使うソフト「N-able N-central」に、ログインを回避して管理者のアカウントを乗っ取られる脆弱性が見つかりました。共通脆弱性番号は CVE-2026-18577、深刻度はCVSS 8.2(10点満点)。
数字そのものより重いのは、開発元のN-ableが「すでに攻撃に使われている」という前提で情報を出していることです。同社は2026年8月2日の告知で、侵入されたかどうかを確かめるための痕跡(ファイル名・サービス名・攻撃元のIPアドレス4件)まで公開しました。この種の情報は、実際に被害が出た場合にしか出てきません。
修正はホットフィックス 2026.3.1.7 で入っています。そして厄介なことに、これは前日8月1日に公表された別の脆弱性の修正が不完全だったために生まれた「2発目」です。前回の対処を済ませた組織も、もう一度手を動かす必要があります。
| 項目 | 内容 |
|---|---|
| 脆弱性番号 | CVE-2026-18577 |
| 対象 | N-able N-central (IT保守事業者向け遠隔管理ソフト) |
| 種類 | 認証回避 (ログインのすり抜け) |
| 何が起きるか | 管理者アカウントの乗っ取り →契約先企業の端末へ横展開 |
| 深刻度(CVSS) | 8.2(CVSS v4.0・開発元評価) |
| 悪用状況 | 開発元が悪用中と評価 (KEVには未収載) |
| 修正版 | 2026.3.1.7 |
| 公開日 | 2026年8月2日 |
「すでに攻撃されている」と言える根拠はどこにあるのか
実際に攻撃されているかどうかは、記事によって書き方がぶれやすい部分です。今回は根拠を分けて示しておきます。
ひとつめ。脆弱性の深刻度を表す記号の中に、悪用の進み具合を示す項目があります。CVE-2026-18577に付けられているのは CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:L/SA:L/E:A。末尾の E:A が「Attacked(攻撃されている)」を意味します。この評価を付けたのはN-able自身です。前日に出た CVE-2026-18556 のほうには、この項目が付いていません。
ふたつめ。N-ableが侵害の痕跡を具体的に公開したことです。「もし攻撃されていたらこういう跡が残る」ではなく、実際に見つかったファイル名とIPアドレスが並んでいます。
みっつめ。セキュリティ企業のHuntressが8月3日に緊急対応の記事を出し、N-ableが公開していない痕跡(攻撃者が使ったドメイン名3件)を追加で示しました。外部の事業者が独自に観測している、ということです。
一方で、米政府CISAが「実際に攻撃されている脆弱性」としてまとめているKEVというリストには、今回の番号はまだ入っていません。確認した時点のカタログは2026年7月29日版で、そもそも今回の公表より前のものです。入っていないのは「対象外だから」ではなく「まだ更新されていないから」と読むのが妥当です。KEVの中身はCISA KEVダッシュボード(日本語版)で追えます。
N-centralとは何か。自分に関係あるのか
N-centralは、IT保守を外部に委託している会社なら、自分では名前を知らないまま関係している種類のソフトです。
仕組みはこうです。IT保守を請け負う事業者が自社にN-centralのサーバーを1台立て、契約先の会社のパソコンやサーバーに小さな常駐プログラムを入れておきます。すると保守事業者は、その1台の画面から、契約先すべての端末の状態を見たり、更新プログラムを配ったり、遠隔で操作したりできます。何十社・何千台をひとりの担当者が面倒みられる、という効率のための仕組みです。
裏を返すと、そのサーバー1台を乗っ取れば、つながっている契約先の端末すべてに手が届くということでもあります。今回の脆弱性が数字以上に重く扱われているのは、この構造のためです。
自社でN-centralを運用していない会社の場合、確認すべきなのは「保守を任せている会社が何を使っているか」です。ここは自分では調べようがないので、聞くしかありません。同じ形の話として、当サイトでは遠隔サポートソフト「SimpleHelp」の認証回避やUltraVNCの脆弱性も扱っています。
誰が、何のために狙うのか
この穴に価値を見いだすのは、一度の侵入でできるだけ多くの会社に手を伸ばしたい攻撃者です。1社ずつメールを送って引っかかるのを待つより、保守事業者の管理サーバーを1台落とすほうが、はるかに効率がいい。ランサムウェアを扱う集団がこの発想で動いてきたことは、過去の事件が示しています。
今回わかっている手口が独特なのは、攻撃者が持ち込んだ道具ではなく、N-centralに元から付いている正規の遠隔操作機能を使って契約先の端末へ入っていった点です。N-centralには「Take Control」という、担当者が管理画面のデバイス一覧からワンクリックで端末につなげる機能があります。N-ableの製品ページが「無人接続」と説明している、まさにその機能です。管理者権限を取った攻撃者からすれば、これは用意されたドアです。不審なソフトを送り込まないので、見つけにくくなります。
その先で攻撃者がしたのは、入り込んだ端末に「Cloudflared」という名前のサービスを登録することでした。外部と常時つながる通り道を作る仕組みで、これを仕込んでおけば、元のN-centralサーバーへのアクセスを遮断されたあとも、端末側から接続を維持できます。締め出したつもりでも残る、という後始末の悪さです。
被害の出方は二重になります。保守事業者にとっては自社の管理基盤の侵害ですが、その先の契約先企業にとっては、自社は何も間違えていないのに端末を触られるという事態です。国内でもアサヒグループのランサムウェア被害のように、業務停止が長期化する例が続いています。
侵入されたかどうかを確かめる
N-ableは告知の中で、確認方法を3つ挙げています。管理下の端末の利用者「ドキュメント」フォルダーに svchost.exe という名前のファイルがないか。Cloudflared という名前で登録されたサービスがないか。そしてファイアウォールのログに、次のIPアドレスからの着信が残っていないか。
| 種別 | 値 | 出典 |
|---|---|---|
| ファイル | svchost.exe (ドキュメントフォルダー内) | N-able |
| サービス名 | Cloudflared | N-able |
| 攻撃元IP | 173.249.252.200 87.249.138.34 37.19.210.32 68.235.46.214 | N-able |
| ドメイン | mousears.synology.me wagoosh.direct.quickconnect.to who-ripped-one.direct.quickconnect.to | Huntress |
| 調査対象ログ | C:\ProgramData\ GetSupportService_N-Central\Logs\ | Huntress |
svchost.exe はWindowsに元から存在する正規のプロセス名です。本物はシステムフォルダーにあり、利用者のドキュメントフォルダーには置かれません。名前だけ借りて紛れ込ませる、古くからある手口です。
Huntressが挙げているログのパスは、前述のTake Controlが残す記録です。誰がいつ端末に接続したかを追える場所なので、痕跡が見つからなかった場合でも一度目を通しておく価値があります。
N-ableは、いずれかが見つかった場合はただちに同社サポートへ連絡し、自社のセキュリティ担当を関与させるよう求めています。攻撃者の正体や所属については、現時点で何も公表されていません。
結局どのバージョンなら安全なのか
ここは注意が必要です。情報源によってバージョンの書き方が食い違っています。
| 情報源 | 影響範囲の書き方 |
|---|---|
| N-able 告知ページ | 2026.3.1 でないものが影響 |
| CVEの説明文 | 2026.3.1 までが影響 |
| NVDのバージョン情報 | 2026.3 まで影響 2026.3.1.7 以降は非該当 |
「2026.3.1」という文字列が、脆弱なバージョンの上限としても、修正された系列としても使われています。字面だけ追うと矛盾します。
3つの情報源すべてで一致しているのは、実際に修正が入ったビルドが 2026.3.1.7 であることだけです。したがって「2026.3.1にすれば安全」と読まず、ビルド番号まで含めて 2026.3.1.7 に到達しているかで判断するのが確実です。なお「2026.3.1.7 未満はすべて影響する」とN-ableが明言した文は見つかっていないため、これは3つの記述から整合的に導ける唯一の読み方、という位置づけになります。
アップグレードの経路は、2025.4 / 2026.1 / 2026.2 / 2026.3 のいずれかからなら直接上げられます。それより古い場合は、いったんこのどれかに上げてからホットフィックスを当てます。リリースノートには、Windows用の常駐プログラムの配布ファイルが90MBから180MBへ倍増したという注意も書かれています。台数が多い環境では通信量を見ておいたほうがよさそうです。
N-ableが運用しているクラウド版については、同社が「アップグレードの日程は個別に通知するので、現時点で利用者側の作業は不要」としています。自社サーバーで動かしている場合は自分で当てる必要があります。
前回の修正では足りなかった
CVE-2026-18577の説明文は、そっけないほど短い一文です。「CVE-2026-18556に対する不完全なパッチが、認証回避とアカウント乗っ取りを許す」。
前身のCVE-2026-18556が公表されたのは前日の8月1日です。つまり、1日前に告知された穴をふさいだつもりの修正に、まだ抜け道が残っていたことになります。2日連続で番号が出るというのは、対応する側からするとかなり厳しい状況です。
2件の深刻度はどちらも8.2で同じですが、記号の中身は違います。18556は後続システムへの影響なしと評価されていたのに対し、18577は後続システムへ低い影響ありに変わり、さらに悪用中の印が付きました。数字が同じでも、置かれている状況は前日と同じではありません。
この製品は繰り返し狙われている
今回が初めてではありません。この1年ほどの経緯を並べます。
| 時期 | できごと |
|---|---|
| 2025年8月13日 | CVE-2025-8875 / 8876 がKEV入り 是正期限はわずか7日 |
| 2025年8月18日 | 未修正のまま公開されたサーバーが 800台超あると報じられる |
| 2025年11月17日 | Horizon3.aiが新たな2件を公表 実証コードも公開 |
| 2026年8月1日 | CVE-2026-18556 公表 |
| 2026年8月2日 | CVE-2026-18577 公表 修正が不完全だったと判明 |
2025年8月の件では、BleepingComputerやHelp Net Securityが報じ、国内でもSecurity NEXTが取り上げました。是正期限が7日という短さが、当時の緊迫感を示しています。
2025年11月には、セキュリティ企業のHorizon3.aiが未知の脆弱性2件を含む調査結果を公開し、実証コードもGitHubに置いています。この調査で指摘されたのは、N-centralのデータベースに「ドメインの認証情報、利用者のAPIキー、機器やサービスのAPIキー、SSHの秘密鍵」などが集まっているという点でした。攻撃者から見た価値の高さが、繰り返し狙われる理由です。
開発元の説明ページが、いま読めません
調査中に引っかかった点を、正直に書いておきます。
攻撃の流れ——管理者権限を取り、Take Controlで契約先の端末へ入り、Cloudflareの通り道を仕込んで居座る——という説明は、もともとN-ableが8月1日付でブログに掲載していたものです。ところがそのページは現在404で表示されず、インターネット上の過去ページを保存しているアーカイブにも記録が残っていません。
つまり、攻撃チェーンの記述について当サイトは一次情報を直接確認できていません。検索エンジンに残っていた本文の断片から復元した内容であり、この点は明示しておきます。現時点で内容を追える確認可能な出典は、前述のHuntressの記事です。同社は管理者権限を取った攻撃者にできることとして「多数または全ての管理下端末へのスクリプトやジョブの配布」「N-ableの常駐プログラム経由での二重用途ツールの展開」「ドメインコントローラーを含むサーバー・端末への遠隔操作セッションの開始」を挙げています。
なお、影響範囲についてはHuntressとN-ableの記述に差があります。Huntressは自社ホスト版とクラウド版の両方が対象としていますが、N-ableの告知はクラウド版について「自動で適用するので作業不要」と書くだけで、クラウド環境で実際に悪用があったかには触れていません。クラウド版が侵害されたかどうかは未確認です。
いますぐやるべきこと
自社でN-centralを運用している場合、ビルド番号を確認して 2026.3.1.7 に達していなければ、ホットフィックスを適用します。前日のCVE-2026-18556への対応として2026.3へ上げただけでは足りません。常駐プログラム側の更新は、この脆弱性を防ぐ目的では必須ではないとN-ableが明記していますが、更新自体は推奨されています。
適用が済んだら、痕跡の確認へ進みます。すでに入られていた場合、修正を当てただけでは、仕込まれた通り道は消えません。「パッチを当てた」と「侵入されていない」は別の話です。前述の5項目を管理下の端末に対して確認してください。
IT保守を外部に委託している側の会社であれば、やることは1つです。委託先に「N-centralを使っているか、使っているならバージョンはいくつか」を聞く。使っていなければそれで終わりですし、使っているなら適用状況を確認できます。管理製品の脆弱性が悪用された例としては、Ciscoのファイアウォール管理ソフトに固定パスワードが埋まっていた件も直近にあります。
まとめ
IT保守事業者向けの遠隔管理ソフト N-able N-central に、ログインを回避して管理者アカウントを乗っ取られる脆弱性 CVE-2026-18577 が公表されました。開発元が悪用中と評価し、侵害の痕跡まで公開しています。修正はビルド 2026.3.1.7 です。
この件がやっかいなのは3点です。前日に出た脆弱性の修正が不完全だったための2発目であること。攻撃者が正規の遠隔操作機能を使うため見つけにくいこと。そして締め出したあとも残る通り道を仕込まれること。バージョン表記が情報源ごとに割れているのも、対応する側には余計な負担です。
日本国内でのN-centralの導入状況を示す公表データは見つかりませんでした。ただ、IT保守を外部に委託する形が広く使われている以上、「自分が使っていないソフトの脆弱性で、自社の端末が触られる」という構図そのものは他人事ではありません。
よくある質問
CISAのKEVに入っていないなら、まだ急がなくていいですか
急ぐべきです。確認した時点の最新カタログは2026年7月29日版で、今回の公表(8月2日)より前のものでした。反映されていないだけで、開発元自身が悪用中と評価しています。
2026.3.1 に上げれば大丈夫ですか
ビルド番号まで確認してください。修正が入っているのは 2026.3.1.7 です。「2026.3.1」という表記は、情報源によって脆弱なバージョンの上限を指す場合と修正系列を指す場合があり、そのままでは判断できません。
クラウド版を使っています。作業は必要ですか
N-ableは、日程を個別に通知するので現時点で利用者側の作業は不要としています。ただしクラウド環境での悪用の有無について同社は言及しておらず、外部のセキュリティ企業は影響対象に含めています。
攻撃者が誰かは分かっているのですか
公表されていません。攻撃元のIPアドレス4件が示されているだけで、集団名や背景に関する情報は出ていません。
参照元
- ・N-able N-central 2026.3 Hotfix 1 - Mitigation for CVE-2026-18577
- ・NVD CVE-2026-18577
- ・NVD CVE-2026-18556
- ・N-central 2026.3 HF1 リリースノート
- ・Huntress Rapid Response: Critical N-able N-central Vulnerability and Active Exploitation
- ・Horizon3.ai N-able N-central: From N-days to 0-days
- ・BleepingComputer CISA warns of N-able N-central flaws exploited in zero-day attacks(2025年)
- ・SecurityWeek Hundreds of N-able N-central Instances Affected by Exploited Vulnerabilities(2025年)
- ・Security NEXT N-ableのIT管理ツールにゼロデイ脆弱性 - 米当局が悪用に注意喚起(2025年)
- ・N-able Take Control 製品ページ

堀川 慎
Backend Engineer / AWS / Django / Go