Серия срочных исправлений N-central получила ещё одно продолжение спустя всего сутки после предыдущего обновления. N-able закрыла CVE-2026-86218, которая позволяет удалённо выполнить код на сервере до аутентификации. Уязвимость получила максимальные 10,0 балла по CVSS 4.0.
Проблема затрагивает все версии N-central ниже 2026.3.1.14. Для атаки достаточно сетевого доступа, низкой сложности эксплуатации, а учётная запись и действия пользователя не нужны. В записи CVE ошибка относится к CWE-96, когда недостаточная фильтрация позволяет внедрить директивы в сохраняемый исполняемый код.
Ситуацию осложняет противоречие в сообщениях самой N-able. На странице инцидента компания прямо называет CVE-2026-86218 критической zero-day и пишет, что уязвимость уже эксплуатировали в реальных атаках. Однако публичный бюллетень безопасности гласит, что подтверждений эксплуатации в рабочих средах пока нет.
Huntress также не смогла окончательно связать найденный взлом с конкретной уязвимостью. 4 сентября компания расследовала компрометацию полностью обновлённого сервера N-central, но к началу анализа старые журналы уже перезаписались. Поэтому определить, применили атакующие CVE-2026-86218 или одну из соседних уязвимостей, не удалось.
Новая брешь появилась на фоне целой серии проблем N-central. В августе злоумышленники уже атаковали N-central через обход аутентификации, получая административный доступ к инфраструктуре клиентов. Позже Microsoft связала часть таких вторжений с группой Storm-1175, которая использовала доступ для развёртывания шифровальщика.
Всего за пять недель N-able выпустила четыре срочных обновления. Hotfix 3 от 5 сентября закрывал CVE-2026-86206 и CVE-2026-86207, позволявшие обойти аутентификацию и получить полный доступ к платформе, но уже на следующий день потребовался Hotfix 4. Даже серверы с HF3 остаются уязвимыми для CVE-2026-86218.
N-able уже применила защитные меры к облачным экземплярам N-central. Владельцам локальных установок компания рекомендует немедленно перейти на 2026.3 HF4, сборку 2026.3.1.14, и проверить список пользователей на неизвестные учётные записи. Huntress также советует искать необычные обращения к API и ограничить доступ к консоли из недоверенных сетей.
