N-able выпустила экстренное исправление для RCE в N-central
🔥 N-able выпустила экстренное исправление для RCE в N-central
В субботу N-able выпустила N-central 2026.3 Hotfix 4. Он закрывает CVE-2026-86218 — удалённое выполнение кода без аутентификации. Атака не требует сложных условий: непривилегированный злоумышленник может выполнить код на экземплярах, доступных из интернета. По данным bleepingcomputer, подтверждённых случаев эксплуатации в рабочей среде нет, но Huntress относится к этому скептически.
Одновременно исправили две уязвимости обхода аутентификации: CVE-2026-86206 и CVE-2026-86207. Обе дают полный доступ к платформе. Huntress не может исключить, что у клиента использовали именно одну из этих уязвимостей. Журналы на скомпрометированном сервере уже были перезаписаны. Поэтому сказать, какая из трёх CVE использовалась, невозможно. Это и есть главная проблема.
Shadowserver обнаружила почти 1 500 доступных из интернета серверов N-central, большинство — в США и Европе. Для сравнения: год назад после волны атак на CVE-2025-8875 и CVE-2025-8876 880 серверов оставались уязвимыми даже после крайнего срока CISA. MSP-платформы обновляются медленно. А RMM-доступ к клиентским сетям делает задержку не просто риском, а множителем ущерба.
Меня цепляет не сам RCE, а пробел в знаниях: вендор и Huntress не могут сказать, какая из трёх уязвимостей реально использовалась. Значит, исправления устанавливают вслепую. Для MSP это неприемлемо: если ты управляешь чужими сетями, ты обязан знать, что именно закрываешь, а не просто устанавливать HF4.
#Nable #RCE #MSP #RMM #CVE202686218
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.