VMTech
Обсудить проект

N-able закрыла критическую RCE-уязвимость в N-central четвёртым хотфиксом

N-able закрыла критическую RCE-уязвимость в N-central четвёртым хотфиксом

N-able выпустила для платформы удалённого мониторинга и управления N-central обновление 2026.3 Hotfix 4, или сборку 2026.3.1.14. Оно устраняет CVE-2026-86218 с оценкой CVSS 4.0 в 10,0: уязвимость может позволить удалённо выполнить код на сервере N-central без аутентификации.

Под обновление попадают все локально развёрнутые версии N-central ниже 2026.3.1.14, в том числе системы, на которые уже установили Hotfix 3. Предыдущий хотфикс с номером 2026.3.1.13 компания опубликовала более чем за восемь часов до новой сборки.

Что известно об уязвимости

N-able, выступающая центром нумерации CVE для этой записи, классифицировала проблему как статическую инъекцию кода по CWE-96. Hotfix 4 был опубликован 6 сентября и стал четвёртым хотфиксом для ветки 2026.3 за пять недель.

Для локальных инсталляций компания рекомендует немедленно перейти на 2026.3.1.14. В release notes указаны прямые пути обновления с версий 2025.4, 2026.1, 2026.2, 2026.3 и хотфиксов 2026.3.1. Обновлять агенты для защиты от CVE-2026-86218 не требуется. Развёрнутые N-able облачные экземпляры N-central, или NCOD, уже исправлены.

При этом компания не опубликовала индикаторов компрометации, временных мер защиты или рекомендаций по обнаружению атаки. Из доступных действий N-able отдельно советует проверить учётные записи пользователей N-central на появление неожиданных пользователей.

Статус эксплуатации остаётся неясным

В коммуникациях N-able содержатся разные оценки ситуации. В заметках к Hotfix 4 и сообщении о состоянии сервиса сказано, что у компании нет подтверждений эксплуатации уязвимости в производственных средах. Там же указано, что проблему через программу ответственного раскрытия сообщил сторонний исследователь.

Одновременно уведомление об инциденте на статусной странице N-able утверждает, что новую, не связанную с прежними CVE проблему наблюдали при эксплуатации в реальных атаках. Компания не уточнила, кто зафиксировал активность, когда она произошла и с каким актором она связана. По состоянию на 7 сентября инцидент оставался открытым на статусной странице.

Контекст серии исправлений

5 сентября N-able выпустила Hotfix 3 для CVE-2026-86206 и CVE-2026-86207, связанных с доступом к внутренним API и обходом аутентификации. Компания заявляла, что эти недостатки не связаны с CVE-2026-86218. Huntress начала расследование после компрометации полностью обновлённой среды клиента и не смогла установить, какая именно из уязвимостей была использована: журналы на устройстве уже были перезаписаны.

Huntress рекомендует ограничить входящий доступ к консоли N-central списками разрешённых IP-адресов или VPN. Если сервер всё ещё доступен из интернета, исследователи советуют рассмотреть его отключение до установки хотфикса. Для бизнеса практический приоритет — без задержки обновить локальные серверы, проверить состав учётных записей и убрать публичную доступность консоли, пока установка 2026.3.1.14 не завершена.

#cybersecurity#vulnerability#remotemonitoring#patchmanagement
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 07.09.2026
Instagram

N-able закрыла критическую RCE-уязвимость в N-central четвёртым хотфиксом

Открыть публикацию в Instagram ↗