Всяка локална инсталация (on-premises) на N-central с версия под 2026.3.1.14 — включително сървъри, обновени до Hotfix 3 ден по-рано — се нуждае от Hotfix 4. В известието за инцидента от N-able се посочва, че уязвимостта е била експлоатирана активно, докато в бележките към версията се казва, че това не е потвърдено.
N-able пусна своята четвърта спешна корекция (hotfix) за пет седмици за платформата за отдалечено наблюдение и управление (RMM) N-central. Този път тя е предназначена за уязвимост с максимална степен на критичност, която би могла да позволи отдалечено изпълнение на код (RCE) на сървъра N-central без необходимост от автентификация.
Собствените комуникации на компанията противоречат относно това дали уязвимостта вече е била експлоатирана.
Уязвимостта, следена като CVE-2026-86218, има CVSS 4.0 оценка 10.0, определена от N-able като орган за номериране на CVE (CNA), и е класифицирана като слабост за статично инжектиране на код (CWE-96).
Тя засяга всяка версия на N-central преди 2026.3.1.14, пусната като 2026.3 Hotfix 4 в ранните часове на 6 септември (UTC). Това включва сървъри, които вече са обновени до Hotfix 3 (2026.3.1.13), публикуван от N-able малко над осем часа по-рано за два проблема, за които компанията твърди, че не са свързани с новата уязвимост.
От N-able заявяват, че хостваните N-central (NCOD) инстанции вече са коригирани. От клиентите с локални инсталации се изисква незабавно да преминат към версия 2026.3.1.14. Бележките към версията посочват директни пътища за обновяване от 2025.4, 2026.1, 2026.2, 2026.3 и спешните корекции 2026.3.1, като се уточнява, че агентите не се нуждаят от обновяване, за да бъдат защитени от тази CVE уязвимост.
Бележките към версията, публикацията за състоянието и известието за инцидента не съдържат индикатори за компрометиране (IoCs), временни мерки за защита или указания за откриване, освен препоръката да се извърши одитиране на потребителските профили в N-central за неочаквани потребители.
От Huntress, които следят атаките срещу N-central от август, съветват администраторите да ограничат входящия достъп до конзолата чрез списъци с разрешени IP адреси (IP allowlisting) или VPN. В случаите, когато сървърът все още е достъпен от интернет, се препоръчва той да бъде спрян, докато не се приложи спешната корекция за сигурност.
По въпроса за експлоатацията каналите на N-able се разминават. В бележките към Hotfix 4 и публикацията за състоянието се посочва, че трета страна е съобщила отговорно за уязвимостта чрез програмата на компанията за разкриване на проблеми със сигурността и че N-able няма „потвърждения, че тази уязвимост е била експлоатирана в производствени среди“.
Същите бележки в сайта за документация на N-able я описват и като „критична zero-day уязвимост“ — термин, който N-able не дефинира.
Известието за инцидента на страницата за статус на N-able отива по-далеч. В него се казва, че трети, независим изследовател по сигурността е предупредил компанията за нова уязвимост, несвързана с предишно публикуваните CVE, и че за разлика от тях новата уязвимост „е наблюдавана да се експлоатира активно“.
В известието не се посочва кой е забелязал експлоатацията, къде или кога, а N-able не е приписала активността на конкретен атакуващ. Към 7 септември инцидентът все още се води активен на страницата за статус на N-able.
The Hacker News се свърза с N-able за разяснение кое твърдение е актуално и с какви доказателства разполага компанията относно евентуалната експлоатация.
От Huntress заявиха, че не могат да разрешат въпроса въз основа на собствените си данни. Компанията започна разследване на 4 септември, след като напълно актуализирана производствена среда на N-central на техен клиент бе компрометирана. Те успяха да възпроизведат концептуален верижен вектор на атака (proof-of-concept) срещу версия 2026.3.1.10, който може да използва едната или и двете уязвимости, коригирани по-късно в Hotfix 3. Дневниците (logs) на устройството обаче вече са били ротирани, което ги прави „неспособни да потвърдят дали именно тази нова CVE е била уязвимостта, използвана при пробива“.
Тази спешна корекция е четвъртата, която N-able издава за линията 2026.3 от 2 август насам, и покрива трети различен набор от уязвимости:
- Hotfix 1 (2026.3.1.7), 2 август — CVE-2026-18577, непълна корекция за CVE-2026-18556, която все още позволяваше заобикаляне на автентификацията и превземане на акаунт; експлоатирана активно;
- Hotfix 2 (2026.3.1.10), 6 август — допълнително укрепване срещу свързан вектор на атака;
- Hotfix 3 (2026.3.1.13), 5 септември — CVE-2026-86206, неоторизиран достъп до вътрешни API чрез филтъра за контрол на достъпа, и CVE-2026-86207, заобикаляне на автентификацията във вътрешни API;
- Hotfix 4 (2026.3.1.14), 6 септември — CVE-2026-86218, отдалечено изпълнение на код преди автентификация.
От N-able описват двете уязвимости от Hotfix 3 като проблеми с „висок CVSS рейтинг“, които биха могли да позволят на неоторизирана страна да заобиколи контрола за автентификация и да получи пълен достъп до платформата.
Собствените записи на компанията за CVE оценяват CVE-2026-86207 на 7.7 (High), а CVE-2026-86206 на 6.9 (Medium). Компанията заяви, че няма потвърждение някое от тях да е било експлоатирано в реална среда.
Августовските спешни корекции последваха неоторизиран достъп, който N-able засече на 31 юли. Киберпрестъпниците използваха заобикалянето на автентификацията, за да получат администраторски достъп до сървърите N-central, а след това използваха функцията Take Control на платформата, за да достигнат до управляваните крайни устройства и да регистрират услуги за тунелиране на Cloudflare, запазвайки достъп дори след прекъсване на маршрута през N-central.