N-central dobio četvrti hotfix zbog kritičnog RCE propusta

N-able je 6. septembra objavio 2026.3 Hotfix 4 za platformu za udaljeni nadzor i upravljanje N-central. Izdanjem 2026.3.1.14 otklanja se CVE-2026-86218, ranjivost sa CVSS 4.0 ocenom 10.0 koja napadaču bez autentifikacije može omogućiti izvršavanje koda na N-central serveru. Pogođene su sve lokalne instalacije sa verzijom starijom od 2026.3.1.14, uključujući sisteme koji su samo nekoliko sati ranije dobili Hotfix 3.
Hitna nadogradnja za lokalne instalacije
N-able navodi da su hostovane N-central instance, odnosno NCOD, već zakrpljene. Korisnici lokalno instaliranog N-centrala treba odmah da pređu na verziju 2026.3.1.14. Beleške uz izdanje predviđaju direktnu nadogradnju sa grana 2025.4, 2026.1, 2026.2, 2026.3 i 2026.3.1 hotfix izdanja.
Za zaštitu od CVE-2026-86218 nije potrebno ažurirati agente. Ranjivost je klasifikovana kao statička injekcija koda, odnosno CWE-96. N-able uz zakrpu nije objavio indikatore kompromitacije, privremenu meru ublažavanja niti posebne smernice za detekciju, osim preporuke da se provere N-central korisnički nalozi zbog mogućih neočekivanih naloga.
Neusaglašene informacije o zloupotrebi
Kompanijine objave različito opisuju status eksploatacije. Beleške uz Hotfix 4 i statusna objava kažu da je nezavisna strana odgovorno prijavila propust kroz N-able program za prijavu bezbednosnih problema i da nema potvrde zloupotrebe u produkcionim okruženjima.
Istovremeno, obaveštenje o incidentu na statusnoj stranici tvrdi da je drugi istraživač prijavio nepovezanu ranjivost i da je ona primećena u napadima. U tom obaveštenju nisu navedeni akter, vreme, okruženje niti organizacija koja je uočila eksploataciju. Incident je 7. septembra i dalje bio označen kao otvoren.
Nastavak niza zakrpa
Ovo je četvrti hotfix za granu 2026.3 od 2. avgusta i treći odvojeni skup propusta. Hotfix 3, verzija 2026.3.1.13, rešavao je CVE-2026-86206 i CVE-2026-86207, probleme u kontroli pristupa internim API-jima i zaobilaženju autentifikacije. N-able je za te propuste naveo da nema potvrdu zloupotrebe u produkciji.
Raniji avgustovski propusti bili su povezani sa upadom otkrivenim 31. jula. Napadači su tada iskoristili zaobilaženje autentifikacije za administratorski pristup N-central serverima, a zatim funkciju Take Control kako bi došli do upravljanih krajnjih uređaja i registrovali Cloudflare tunel servise. CISA je povezane CVE oznake uvrstila u katalog Known Exploited Vulnerabilities.
Praktični koraci
Huntress preporučuje ograničavanje dolaznog pristupa N-central konzoli IP listama dozvola ili VPN-om. Kada je server i dalje dostupan sa interneta, organizacija može razmotriti njegovo privremeno isključivanje iz javne mreže dok se hotfix ne primeni.
Poslovni prioritet je inventarisati sve lokalne N-central servere, bez odlaganja instalirati 2026.3.1.14, proveriti administratorske i neuobičajene korisničke naloge i ograničiti mrežnu izloženost upravljačke konzole.

