
N-able выпустила срочное исправление для критической уязвимости удалённого выполнения кода в платформе N-central. Этим продуктом IT-отделы и MSP-провайдеры управляют сетями и устройствами клиентов через веб-консоль. Уязвимость получила идентификатор CVE-2026-86218.
По данным компании, уязвимость с максимальной оценкой серьёзности позволяет атакующему без привилегий запускать вредоносный код на необновлённых экземплярах N-central, доступных из интернета, и требует низкой сложности атаки. В субботу N-able выпустила N-central 2026.3 Hotfix 4 и призвала клиентов установить обновление как можно скорее.
Компания заявила, что на момент публикации у неё нет подтверждений эксплуатации этой бреши в рабочих средах, но незащищённые системы остаются под угрозой. Для локальных развёртываний N-central N-able рекомендует немедленно перейти на N-central 2026.3 HF4.
Фонд Shadowserver Foundation сейчас отслеживает почти 1500 серверов N-central, доступных онлайн. Большинство из них находятся в США и Европе.
Компания Huntress, в свою очередь, назвала CVE-2026-86218 возможным zero-day и связала его с двумя другими уязвимостями высокой серьёзности, CVE-2026-86206 и CVE-2026-86207. Эти две проблемы тоже закрыли в выходные, и они могли позволить атакующему обойти аутентификацию и получить полный доступ к уязвимой платформе.
Huntress уточнила, что не может подтвердить, какая именно из уязвимостей была использована в инциденте у одного из её клиентов. Логи на скомпрометированном сервере N-central уже успели перезаписаться, поэтому компания не смогла установить и то, была ли в том случае задействована новая CVE-2026-86218.
Год назад N-able уже выпускала обновления безопасности для двух других уязвимостей N-central, CVE-2025-8875 и CVE-2025-8876. Тогда атакующие уже эксплуатировали их в реальных атаках.
Через несколько дней после выпуска тех патчей Shadowserver обнаружила 880 серверов N-central, которые всё ещё оставались уязвимыми. К тому моменту CISA уже потребовала от федеральных ведомств закрыть эти дыры в течение недели и одновременно призвала другие команды безопасности не откладывать защиту своих систем.
Сейчас ситуация повторяет знакомый сценарий: уязвимость уже закрыта, но значимое число экземпляров N-central продолжает быть доступным из сети. Для on-premises-развёртываний речь идёт о версии HF4, тогда как HF3 Huntress прямо называет уязвимой для новой бреши.