CISA внесла критическую RCE-уязвимость N-able N-central в каталог активно эксплуатируемых
Американское агентство по кибербезопасности CISA во вторник добавило в каталог известных эксплуатируемых уязвимостей (KEV) критический дефект платформы удалённого мониторинга и управления N-able N-central. Федеральным гражданским органам исполнительной власти (FCEB) предписано установить исправления не позднее 11 сентября 2026 года.
Речь идёт об уязвимости CVE-2026-86218 с максимально возможной оценкой CVSS — 10.0. Она классифицируется как внедрение статического кода (static code injection) и, по описанию CISA, позволяет выполнить произвольный код удалённо и без прохождения аутентификации. Патч вышел в составе N-central 2026.3 Hotfix 4 от 5 сентября 2026 года.
Атаки уже зафиксированы
В отдельном «срочном» уведомлении, разосланном напрямую клиентам, N-able сообщила, что CVE-2026-86218 «наблюдается эксплуатируемой в реальных условиях». Компания заявила, что активно расследует ситуацию, приняла дополнительные меры для защиты клиентских сред и настоятельно рекомендует немедленно установить исправление.
Поводом стало расследование, начатое компанией Huntress после компрометации 4 сентября 2026 года полностью обновлённой рабочей среды N-central одного из её клиентов. При этом остаётся неясным, была ли задействована именно CVE-2026-86218 или две другие уязвимости — CVE-2026-86206 и CVE-2026-86207, — закрытые N-able в тот же день в составе Hotfix 3.
По данным Стивена Фьюэра из Rapid7, обнаружившего и сообщившего об этих двух ошибках, их можно связать в цепочку: удалённый неаутентифицированный злоумышленник получает возможность обойти аутентификацию и создать на уязвимом сервере новую подконтрольную ему учётную запись системного администратора.
Однозначно определить, какой именно эксплойт применялся, в Huntress не смогли. Причина — ограниченное историческое журналирование непосредственно на устройстве: специалисты не могут ни подтвердить конкретный вектор, ни исключить использование иных уязвимостей.
Стоит отметить, что это уже четвёртый хотфикс для N-central, выпущенный за пять недель и посвящённый устранению возможности неаутентифицированного удалённого выполнения кода, — тревожный знак для платформы, которая по своей природе имеет широкий доступ к управляемым инфраструктурам.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.