N-able срочно закрыла критическую RCE-уязвимость в N-central
Компания N-able выпустила экстренный хотфикс для уязвимости максимальной степени опасности в своей платформе удалённого мониторинга и управления (RMM) N-central. Этим продуктом пользуются ИТ-отделы и поставщики управляемых услуг (MSP), чтобы централизованно, через веб-консоль, следить за клиентскими сетями и устройствами и обслуживать их.
Уязвимость получила идентификатор CVE-2026-86218. Она относится к классу удалённого выполнения кода (RCE) и позволяет злоумышленнику без каких-либо привилегий запустить вредоносный код на непропатченных экземплярах N-central, доступных из интернета. Атака при этом не требует высокой квалификации.
Что предпринять
Проблему устранили в субботу выпуском сборки N-central 2026.3 Hotfix 4. N-able настоятельно призывает клиентов обновиться как можно скорее, особенно тех, кто разворачивает платформу на собственных серверах.
«На данный момент у нас нет подтверждений, что эта уязвимость эксплуатировалась в рабочих средах, но непропатченные системы остаются под угрозой», — сообщили в компании. По данным фонда Shadowserver, в открытом доступе находится около 1500 серверов N-central, большинство из них — в США и Европе.
Признаки активных атак
Хотя сама N-able пока не подтвердила факт эксплуатации, компания Huntress пометила уязвимость как потенциальный zero-day. Вместе с ней на выходных закрыли ещё две ошибки высокой степени опасности — CVE-2026-86206 и CVE-2026-86207, которые позволяют обойти аутентификацию и получить полный доступ к платформе.
Huntress ранее сообщала, что не может исключить эксплуатацию двух более ранних уязвимостей в скомпрометированной рабочей среде одного из своих клиентов. Однако логи на взломанном сервере к тому моменту уже перезаписались, поэтому установить, какая именно брешь использовалась — в том числе новая, — не удалось. Специалисты подчёркивают: системы, работающие на Hotfix 3, по-прежнему уязвимы, и установить HF4 нужно немедленно.
История повторяется: год назад N-able уже латала две активно эксплуатировавшиеся уязвимости в N-central (CVE-2025-8875 и CVE-2025-8876). Тогда, даже после того как CISA обязала федеральные агентства обновиться в течение недели, Shadowserver насчитал 880 серверов, всё ещё открытых для атак.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.