N-able выпустила патч для уязвимости RCE в N-central
N-central получила обновление для устранения уязвимости удаленного выполнения кода
N-able выпустила четвертое экстренное обновление за пять недель для платформы удаленного мониторинга и управления N-central. Обновление устраняет уязвимость максимальной степени критичности, позволяющую удаленно выполнить код на сервере N-central без аутентификации. Компания предоставила противоречивую информацию о том, была ли уязвимость уже использована злоумышленниками. Уязвимость получила идентификатор CVE-2026-86218 и оценку CVSS 4.0 в 10.0 баллов. Она классифицируется как слабость статического внедрения кода (CWE-96).
N-central управляет инфраструктурой и используется поставщиками услуг
N-central представляет собой платформу удаленного мониторинга и управления (RMM). Она позволяет поставщикам управляемых услуг (MSP) и ИТ-отделам компаний централизованно управлять и контролировать ИТ-инфраструктуру своих клиентов. Продукт используется для мониторинга производительности серверов, сетевых устройств и конечных точек, а также для развертывания обновлений и устранения неполадок. Успешная эксплуатация уязвимости может привести к полному контролю над сервером N-central.
Уязвимость затрагивает локальные установки N-central до версии 2026.3.1.14
Уязвимость CVE-2026-86218 затрагивает все локальные сборки N-central до версии 2026.3.1.14. Эта версия была выпущена как 2026.3 Hotfix 4 6 сентября. Обновление также включает серверы, обновленные до Hotfix 3 (2026.3.1.13), выпущенного ранее. Хостинг-версии N-central (NCOD) уже обновлены. Локальным клиентам необходимо немедленно обновиться до версии 2026.3.1.14. Дорожные карты обновления доступны для версий 2025.4, 2026.1, 2026.2, 2026.3 и пакетов исправлений 2026.3.1. Агенты не требуют отдельного обновления для защиты от данной уязвимости. В документации к обновлению отсутствуют индикаторы компрометации, временные меры защиты или рекомендации по обнаружению, кроме аудита учетных записей пользователей N-central на предмет наличия неожиданных записей.
Обновиться до 2026.3.1.14 или ограничить доступ к консоли
N-able рекомендует клиентам с локальными установками N-central немедленно обновиться до версии 2026.3.1.14. Для обеспечения безопасности рекомендуется ограничить входящий доступ к консоли N-central с помощью списков разрешенных IP-адресов или VPN. Если сервер доступен из интернета, рассмотрите возможность его временного отключения до установки обновления. Компания Huntress, отслеживающая атаки на N-central с августа, советует администраторам принимать эти меры. В августе 2025 года две другие уязвимости в N-central (CVE-2025-8875 и CVE-2025-8876) также были добавлены в каталог CISA, для которых N-able выпустила исправления.
Источник: The Hacker News