N-able срочно закрыла критическую RCE-уязвимость в N-central

· Безопасность
Компания N-able выпустила экстренное обновление для платформы удалённого мониторинга N-central, устранив уязвимость максимальной степени опасности, позволяющую выполнять произвольный код без авторизации.

cover.svg

Компания N-able выпустила экстренный хотфикс для уязвимости максимальной степени опасности в своей платформе удалённого мониторинга и управления (RMM) N-central. Этим продуктом пользуются ИТ-отделы и поставщики управляемых услуг (MSP), чтобы централизованно, через веб-консоль, следить за клиентскими сетями и устройствами и обслуживать их.

Уязвимость получила идентификатор CVE-2026-86218. Она относится к классу удалённого выполнения кода (RCE) и позволяет злоумышленнику без каких-либо привилегий запустить вредоносный код на непропатченных экземплярах N-central, доступных из интернета. Атака при этом не требует высокой квалификации.

Что предпринять

Проблему устранили в субботу выпуском сборки N-central 2026.3 Hotfix 4. N-able настоятельно призывает клиентов обновиться как можно скорее, особенно тех, кто разворачивает платформу на собственных серверах.

«На данный момент у нас нет подтверждений, что эта уязвимость эксплуатировалась в рабочих средах, но непропатченные системы остаются под угрозой», — сообщили в компании. По данным фонда Shadowserver, в открытом доступе находится около 1500 серверов N-central, большинство из них — в США и Европе.

Признаки активных атак

Хотя сама N-able пока не подтвердила факт эксплуатации, компания Huntress пометила уязвимость как потенциальный zero-day. Вместе с ней на выходных закрыли ещё две ошибки высокой степени опасности — CVE-2026-86206 и CVE-2026-86207, которые позволяют обойти аутентификацию и получить полный доступ к платформе.

Huntress ранее сообщала, что не может исключить эксплуатацию двух более ранних уязвимостей в скомпрометированной рабочей среде одного из своих клиентов. Однако логи на взломанном сервере к тому моменту уже перезаписались, поэтому установить, какая именно брешь использовалась — в том числе новая, — не удалось. Специалисты подчёркивают: системы, работающие на Hotfix 3, по-прежнему уязвимы, и установить HF4 нужно немедленно.

История повторяется: год назад N-able уже латала две активно эксплуатировавшиеся уязвимости в N-central (CVE-2025-8875 и CVE-2025-8876). Тогда, даже после того как CISA обязала федеральные агентства обновиться в течение недели, Shadowserver насчитал 880 серверов, всё ещё открытых для атак.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.