VMTech
Razgovarajmo

N-central dobio četvrti hotfix zbog kritičnog RCE propusta

N-central dobio četvrti hotfix zbog kritičnog RCE propusta

N-able je 6. septembra objavio 2026.3 Hotfix 4 za platformu za udaljeni nadzor i upravljanje N-central. Izdanjem 2026.3.1.14 otklanja se CVE-2026-86218, ranjivost sa CVSS 4.0 ocenom 10.0 koja napadaču bez autentifikacije može omogućiti izvršavanje koda na N-central serveru. Pogođene su sve lokalne instalacije sa verzijom starijom od 2026.3.1.14, uključujući sisteme koji su samo nekoliko sati ranije dobili Hotfix 3.

Hitna nadogradnja za lokalne instalacije

N-able navodi da su hostovane N-central instance, odnosno NCOD, već zakrpljene. Korisnici lokalno instaliranog N-centrala treba odmah da pređu na verziju 2026.3.1.14. Beleške uz izdanje predviđaju direktnu nadogradnju sa grana 2025.4, 2026.1, 2026.2, 2026.3 i 2026.3.1 hotfix izdanja.

Za zaštitu od CVE-2026-86218 nije potrebno ažurirati agente. Ranjivost je klasifikovana kao statička injekcija koda, odnosno CWE-96. N-able uz zakrpu nije objavio indikatore kompromitacije, privremenu meru ublažavanja niti posebne smernice za detekciju, osim preporuke da se provere N-central korisnički nalozi zbog mogućih neočekivanih naloga.

Neusaglašene informacije o zloupotrebi

Kompanijine objave različito opisuju status eksploatacije. Beleške uz Hotfix 4 i statusna objava kažu da je nezavisna strana odgovorno prijavila propust kroz N-able program za prijavu bezbednosnih problema i da nema potvrde zloupotrebe u produkcionim okruženjima.

Istovremeno, obaveštenje o incidentu na statusnoj stranici tvrdi da je drugi istraživač prijavio nepovezanu ranjivost i da je ona primećena u napadima. U tom obaveštenju nisu navedeni akter, vreme, okruženje niti organizacija koja je uočila eksploataciju. Incident je 7. septembra i dalje bio označen kao otvoren.

Nastavak niza zakrpa

Ovo je četvrti hotfix za granu 2026.3 od 2. avgusta i treći odvojeni skup propusta. Hotfix 3, verzija 2026.3.1.13, rešavao je CVE-2026-86206 i CVE-2026-86207, probleme u kontroli pristupa internim API-jima i zaobilaženju autentifikacije. N-able je za te propuste naveo da nema potvrdu zloupotrebe u produkciji.

Raniji avgustovski propusti bili su povezani sa upadom otkrivenim 31. jula. Napadači su tada iskoristili zaobilaženje autentifikacije za administratorski pristup N-central serverima, a zatim funkciju Take Control kako bi došli do upravljanih krajnjih uređaja i registrovali Cloudflare tunel servise. CISA je povezane CVE oznake uvrstila u katalog Known Exploited Vulnerabilities.

Praktični koraci

Huntress preporučuje ograničavanje dolaznog pristupa N-central konzoli IP listama dozvola ili VPN-om. Kada je server i dalje dostupan sa interneta, organizacija može razmotriti njegovo privremeno isključivanje iz javne mreže dok se hotfix ne primeni.

Poslovni prioritet je inventarisati sve lokalne N-central servere, bez odlaganja instalirati 2026.3.1.14, proveriti administratorske i neuobičajene korisničke naloge i ograničiti mrežnu izloženost upravljačke konzole.

#cybersecurity#vulnerability#remotemonitoring#patchmanagement
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 07.09.2026
Instagram

N-central dobio četvrti hotfix zbog kritičnog RCE propusta

Otvorite objavu na Instagramu ↗