N-able закрыла критическую уязвимость N-central: обновление нужно ставить немедленно

В N-central нашли удалённое выполнение кода до аутентификации с оценкой 10,0 по CVSS. Вендор выпустил срочный хотфикс, но серверы под управлением MSP остаются под угрозой, пока не установят патч.
N-able выпустила внеплановое обновление для N-central — платформы удалённого мониторинга и управления, которую MSP используют для обслуживания клиентской инфраструктуры. Сборка 2026.3.1.14 (Hotfix 4) закрывает критическую уязвимость CVE-2026-86218, позволяющую выполнить код на сервере без входа в систему.
Уязвимость получила максимальные 10 баллов по CVSS 4.0. Для атаки достаточно сетевого доступа к N-central, сложность эксплуатации низкая, учётная запись или действия пользователя не требуются. Проблема возникает из-за недостаточной фильтрации данных, которые попадают в сохраняемый исполняемый код. Уязвимы все версии ниже 2026.3.1.14, включая установки с предыдущим хотфиксом HF3 от 5 сентября.
Ситуация развивается на фоне серии инцидентов с N-central. За последние пять недель N-able выпустила четыре срочных обновления. В августе атакующие использовали обход аутентификации, чтобы получить административный доступ к инфраструктуре клиентов MSP. Часть этих вторжений Microsoft связала с группировкой Storm-1175, которая разворачивала шифровальщик. Hotfix 3 закрывал две другие уязвимости — CVE-2026-86206 и CVE-2026-86207, также позволявшие обойти аутентификацию.
Данные о том, эксплуатировали ли новую уязвимость в реальных атаках, противоречивы. На странице инцидента N-able называет CVE-2026-86218 zero-day и утверждает, что её уже применяли. В публичном бюллетене вендор заявляет, что подтверждений эксплуатации в рабочих средах нет. 4 сентября Huntress расследовала компрометацию полностью обновлённого сервера N-central, но к началу анализа старые журналы перезаписались, и связать взлом с конкретной уязвимостью не удалось.
Для российских компаний, которые используют N-central или работают с MSP на этой платформе, риск высок. RMM-системы часто имеют широкий доступ к конечным устройствам, поэтому компрометация сервера управления может привести к каскадному заражению всей обслуживаемой инфраструктуры. Особенно опасно, что уязвимость не требует учётных данных, — атакующему достаточно найти доступный извне портал N-central. Судя по предыдущим атакам, злоумышленники активно интересуются такими платформами и быстро адаптируют эксплойты.
Владельцам локальных установок N-central нужно немедленно обновиться до сборки 2026.3.1.14. После установки патча стоит проверить список пользователей на неизвестные учётные записи и поискать в логах необычные обращения к API. Huntress также рекомендует ограничить доступ к консоли из недоверенных сетей — например, через VPN или списки разрешённых адресов. Для облачных экземпляров N-able уже применила защитные меры, но локальные серверы требуют действий администраторов.
