N-central CVE-2026-18577が積極悪用——MSPサーバーを乗っ取り管理エンドポイントへ侵入

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「MSPが使うリモート監視ツールに脆弱性があったら、管理しているお客さん全社に影響が出るんじゃないの?」
「パッチをあてたのにまた別のCVEが出るって、どういうこと?」

ボス

N-centralの脆弱性は、MSPが持つ特殊な立場を悪用した攻撃だ。1台のMSPサーバーを乗っ取れば、そこから管理しているすべての顧客環境に侵入できる

チップス

一石二鳥どころか、一石何百鳥でしゅか……!

N-ableは2026年8月2日、フラグシップのリモート監視・管理(RMM)プラットフォーム「N-central」において認証バイパス脆弱性(CVE-2026-18577)が積極的に悪用されていると警告しました。
攻撃者はMSP(マネージドサービスプロバイダー)のN-centralサーバーを乗っ取り、管理下にある顧客エンドポイントに侵入し、Cloudflare Tunnelを使った永続的なバックドアを設置しています。

  • N-able N-centralのCVE-2026-18577が積極悪用——すべてのバージョン2026.3.1未満が影響を受け、管理者アカウント乗っ取りが可能
  • 攻撃者はTake Control機能を悪用してMSP管理下の顧客エンドポイントに侵入し、Cloudflare Tunnelを使った永続化を実施
  • ホットフィックス2026.3.1.7が緊急公開済み——オンプレミスは手動適用が必要

この記事を読めば、MSPを標的にしたサプライチェーン攻撃の手口と、今すぐ必要な対応が分かります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

CVE-2026-18577の全容——「不完全なパッチ」が生んだ二重脆弱性

N-centralはMSPが顧客企業のPCやサーバーをまとめてリモート管理するためのプラットフォームです。
管理者権限を持つN-centralサーバーを1台乗っ取れば、そこから管理対象のすべての顧客エンドポイントを制御できるという構造的な特性を持ちます。

チップス

CVE-2026-18577って、どこから来たんでしゅか?

ボス

もともとCVE-2026-18576という認証バイパスを修正したのだが、そのパッチが不完全だった。別の経路で同じ認証バイパスができることが判明し、CVE-2026-18577として新たに採番されたんだな

攻撃の手口——MSPサーバー侵入からエンドポイント永続化まで

N-ableによると、攻撃者は実際に「限定的な数の顧客」においてN-centralサーバーへの侵入に成功しました。
その後の手口は以下の通りです。

  • CVE-2026-18577を悪用してN-centralの管理者アカウントを乗っ取る
  • N-centralの「Take Control」機能を使って管理下の顧客エンドポイントに正規ルートで侵入
  • 侵入したエンドポイントにcloudflaredサービスを登録し、Cloudflare Tunnel経由の永続的なバックドアを設置
  • N-centralサーバーへのアクセスが失われた後も、顧客環境内での侵入を維持

攻撃の検知指標(IoC)として、ドキュメントフォルダ内の偽svchost.exe、cloudflaredサービスの存在、4つの特定IPアドレスが公開されています。

ボス

Cloudflare Tunnelは正規のサービスなのでファイアウォールで遮断しにくい。攻撃者の定番になりつつある手口だな

MSPとその顧客が今すぐ取るべき対応

N-centralの緊急パッチと確認手順

N-ableは2026年8月2日にホットフィックス2026.3.1.7をリリースしました。
対応優先度は以下の通りです。

  • ホスト型(クラウド管理)N-central: 自動更新が適用される予定——スケジュールはN-ableより直接通知される
  • オンプレミスのN-central: 手動でホットフィックス2026.3.1.7を適用する(最優先)
  • 管理エンドポイントのドキュメントフォルダにcloudflaredや偽svchost.exeがないか確認する
  • N-centralの管理者アカウントの不審なログインや設定変更を調査する
  • Cloudflare Tunnel関連の不審なサービスやネットワーク接続がないか確認する
チップス

MSPを通してセキュリティを任せてるお客さん企業側も、何か確認することはありましゅか?

ボス

MSPに対して、N-centralのバージョンとパッチ適用状況を確認するよう求めること、そして自社エンドポイントのcloudflared稼働状況を確認することが最低限だな。委託先の脆弱性は自社リスクになることを忘れてはならないんだ

まとめ

N-central CVE-2026-18577は、MSPという「管理者の管理者」的な立場を逆手にとった攻撃です。
1台のMSPサーバーを乗っ取ることで、管理対象の多数の顧客企業環境を一括して侵害できるというサプライチェーン攻撃の脅威を改めて示しました。

オンプレミスのN-centralを運用しているMSPは今すぐホットフィックス2026.3.1.7を適用してください。適用後も、管理エンドポイント上でCloudflare Tunnelの不審な設置がないか確認することが不可欠です。

ボス

MSPが狙われると、その下の顧客が一気に危険にさらされる。MSPを選ぶ企業はベンダーのセキュリティ対応能力も評価基準に加えるべきだな

チップス

委託するからこそ、信頼できる相手を選ぶことが大事でしゅね!

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次