N-able N-central: две уязвимости и эксплойт нулевого дня требуют срочного обновления
Обнаружена эксплуатация уязвимости нулевого дня в N-central
Компания N-able сообщила об обнаружении уязвимости нулевого дня в своей платформе удаленного мониторинга и управления N-central. Уязвимость отслеживается как CVE-2026-86218 и позволяет злоумышленникам выполнять удаленный код на сервере N-central без аутентификации. Компания зафиксировала активную эксплуатацию этой уязвимости в реальных атаках. Уязвимость не связана с двумя ранее раскрытыми проблемами безопасности.
N-central управляет системами клиентов поставщиков управляемых услуг
N-central представляет собой платформу удаленного мониторинга и управления (RMM). Поставщики управляемых услуг (MSP) используют ее для мониторинга и удаленного управления системами своих клиентов. Компрометация N-central позволяет злоумышленникам создавать неавторизованные учетные записи администраторов и взаимодействовать с внутренними API платформы. Это делает платформу привлекательной целью для атакующих.
Обновление до Hotfix 4 устраняет CVE-2026-86218
Ранее, 5 сентября, N-able раскрыла две уязвимости, CVE-2026-86206 и CVE-2026-86207. Компания выпустила Hotfix 3 (сборка 2026.3.1.13) для их устранения. Однако системы, обновленные до Hotfix 3, требуют повторного обновления до Hotfix 4 для защиты от CVE-2026-86218. Уязвимость CVE-2026-86218 имеет наивысший рейтинг CVSS 10.0. Для облачных установок N-central приняты меры защиты. Локальные установки требуют ручного обновления.
Установите Hotfix 4 и ограничьте доступ к консоли
N-able рекомендует администраторам локальных установок N-central немедленно загрузить и установить Hotfix 4. Этот патч устраняет уязвимость CVE-2026-86218. Исследователи Huntress также рекомендуют ограничить входящий доступ к консоли N-central с помощью таких мер, как списки разрешенных IP-адресов или VPN. Необходимо проверять создание учетных записей, изменения разрешений и активность API на предмет признаков злоупотребления. Для обнаружения эксплуатации ранее раскрытых уязвимостей CVE-2026-86206 и CVE-2026-86207 следует проверять журналы "envoy_proxy_HTTPs.log" и "syslog ncentraldms" на наличие успешных запросов к API-маршрутам с URL-кодированными значениями, такими как %2F. Также рекомендуется аудит недавно созданных учетных записей на предмет подозрительных шаблонов именования.
Опубликовано в канале 7 сентября, 15:03
Каждый материал сайта выходит в канале в тот же момент.
Источники: CSO Online · Help Net Security