N-able пусна N-central 2026.3 Hotfix 4 за отстраняване на критичната уязвимост CVE-2026-86218. Тази уязвимост може да позволи на неудостоверен атакуващ да изпълни зловреден код отдалечено върху достъпен през мрежата N-central сървър.
Обновяването, обозначено като билд 2026.3.1.14, е предназначено за самостоятелно внедрени (on-premises) среди с N-central. От N-able призовават клиентите с такива среди да инсталират спешната корекция за сигурност незабавно, като предупреждават, че некоригираните системи остават изложени на риск, въпреки че компанията все още не е потвърдила злонамерена експлоатация в производствени среди.
CVE-2026-86218 е уязвимост за отдалечено изпълнение на код преди автентикация (pre-authenticated remote code execution). Това означава, че киберпрестъпник може да задейства дефекта, без първо да се влиза в системата или да предоставя валидни потребителски данни. При успешна експлоатация, проблемът би позволи да се стартират команди директно върху N-central сървъра.
Платформата N-central се използва от доставчици на управлявани услуги (MSP) и ИТ екипи за наблюдение, управление, автоматизация и защита на клиентски системи. Тъй като тя разполага с широк достъп до крайни устройства, мрежи, идентификационни данни и административни инструменти, компрометирането на централния сървър за управление може да създаде сериозни рискове за всички свързани клиенти.
Атакуващите, които придобият контрол върху N-central сървър, биха могли да използват този достъп за внедряване на зловреден софтуер, промяна на настройките за мониторинг, кражба на съхранена информация, създаване на неоторизирани акаунти или извършване на странично движение (lateral movement) в управляваните среди на клиентите.
Точните технически подробности и векторът на атаката за CVE-2026-86218 не са публично оповестени. От N-able съобщиха, че трета страна е съобщила отговорно за грешката чрез тяхната програма за разкриване на уязвимости. Производителят заяви, че към момента няма потвърждение за активни атаки.
Въпреки това организациите не трябва да приемат липсата на известни атаки като причина за забавяне на обновяването. Публичното публикуване на корекции за сигурност често помага на авторите на заплахи да идентифицират уязвими системи и да разработят опити за експлоатация.
Новият релиз заменя N-central 2026.3 Hotfix 3 (билд 2026.3.1.13). Клиентите, работещи с версии 2025.4, 2026.1, 2026.2, 2026.3, 2026.3.1 Hotfix 1 или 2026.3.1 Hotfix 2, могат да надградят директно до билд 2026.3.1.14. Организациите, използващи по-стари версии, трябва първо да преминат към поддържана версия за надграждане и след това да приложат най-новата корекция за сигурност.
От N-able потвърдиха, че клиентите на облачната услуга (NCOD потребителите) не трябва да предприемат никакви действия, тъй като корекциите вече са приложени в техните среди. Спешните мерки се отнасят за организации, които управляват собствена инфраструктура с N-central.
Компанията също така посочи, че администраторите не е необходимо да актуализират агентите на N-central специално заради CVE-2026-86218. Въпреки това се препоръчва поддържането на агентите актуализирани с най-новата налична версия като обща практика за сигурност.
Екипите по сигурност трябва да идентифицират всички самостоятелно внедрени инстанции на N-central, да потвърдят инсталирания номер на билда и да насрочат обновяване до 2026.3.1.14 възможно най-скоро. Администраторите трябва също така да прегледат дневниците за достъп до сървъра (server access logs), активността на администраторските акаунти, записите за отдалечено изпълнение на команди и необичайните промени в конфигурацията за знаци на съмнително поведение преди и след инсталиране на корекциите.