N-able издаде извънредна корекция за сигурност за уязвимостта CVE-2026-86218 – недостатък за дистанционно изпълнение на код (RCE), засягащ N-central, нейното решение за отдалечен мониторинг и управление (RMM), популярно сред доставчиците на управлявани услуги (MSP).
В бележките си към версията N-able описва CVE-2026-86218 като „уязвимост с критичен CVSS рейтинг, която би могла да позволи дистанционно изпълнение на код на сървъра N-central без предварителна автентикация“.
N-able отстрани уязвимостта на 5 септември с пускането на Hotfix 4 за N-central 2026.3, с което версията беше обновена до 2026.3.1.14.
„Клиентите, използващи локални инсталации на N-central (on-premises), трябва незабавно да преминат към N-central 2026.3 HF4, за да защитят своята среда“, добави компанията.
„Тази уязвимост беше отговорно разкрита от трета страна чрез нашата програма за разкриване на пропуски в сигурността. Към момента нямаме потвърждения, че тази уязвимост е била експлоатирана в продукционни среди, но средите без инсталирани корекции за сигурност остават изложени на риск“, отбелязва компанията.
В отделно известие, изпратено директно до клиентите и маркирано като спешно, изискващо незабавно прилагане на корекцията, N-able съобщи, че CVE-2026-86218 „е наблюдавана да се експлоатира в реални условия“ и я нарече zero-day уязвимост, което противоречи на твърденията в публичното им съобщение.
Известието посочва като засегнати както облачните (hosted), така и локалните (on-premises) инсталации на N-central, обхващащи регионите на Северна и Южна Америка, Азиатско-Тихоокеанския регион и Европа.
Компанията за киберсигурност Huntress също маркира CVE-2026-86218 като потенциална zero-day уязвимост, заедно с две уязвимости с висока степен на сериозност – CVE-2026-86206 и CVE-2026-86207, за които N-able пусна корекции за сигурност през уикенда и които могат да позволят на атакуващите да заобиколят автентикацията и да получат неограничен достъп до платформата N-central.
От компанията заявяват, че са научили за проблема от публикация в Discord от служител на N-able в общността MSPGeek, преди официалното публично обявление на N-able за извънредната корекция.
„В нашето обновяване от 5 септември 2026 г. казахме, че не можем да изключим възможността двете предишни уязвимости (CVE-2026-86206 и CVE-2026-86207) да са били използвани при инцидента, открит в продукционната среда на наш клиент. Тъй като дневниците (logs) на компрометирания сървър N-central вече са били ротирани, също така не можем да потвърдим дали тази нова CVE уязвимост е била използвана в този случай“, обясняват от Huntress.
„Като предпазна мярка препоръчваме да направите одитиране на потребителските си профили в N-central, за да се уверите, че няма неочаквани потребители“, заключават от N-able.