🔥 N-able выпустила четвёртый хотфикс N-central из-за RCE-уязвимости Четвёртое исправление за пять недель. N-able закрывает CVE-2026-86218 — внедрение кода в статический код, CVSS 10.0. Удалённое выполнение кода без аутентификации. Под ударом все локальные сборки N-central до 2026.3.1.14, включая Hotfix 3 (2026.3.1.13), вышедший восемью часами ранее. Патч 2026.3.1.14 появился 6 сентября. Облачные версии уже обновлены, по данным hackernews. Сообщения N-able расходятся. Примечания к выпуску и сообщение о состоянии сервиса утверждают, что подтверждений эксплуатации нет. Уведомление об инциденте на странице состояния сервиса пишет: «наблюдалась эксплуатация в реальных атаках». Кто, где, когда — неизвестно. Huntress не может подтвердить это по своим данным. Агентов обновлять не нужно. Это четвёртый инцидент с августа. Hotfix 1 закрывал обход аутентификации, уже использовавшийся в атаках. Hotfix 2 — дополнительное усиление защиты. Hotfix 3 — две другие уязвимости: CVE-2026-86206 (доступ к внутренним API) и CVE-2026-86207 (обход аутентификации). Теперь Hotfix 4. В 2025 году N-central тоже атаковали, CISA добавляла CVE в KEV. Серия, а не случайность. IoC нет. Временных мер нет. Только рекомендация проверить учётные записи пользователей. Huntress советует ограничить доступ по списку разрешённых IP-адресов или через VPN, а если сервер доступен из интернета — отключить его до установки патча. Обновиться нужно немедленно до 2026.3.1.14. Я не жду от N-able IoC. После четырёх исправлений за пять недель и расхождения в сообщениях я бы вывел N-central из интернет-периметра и сегментировал, а не полагался на патч. #Nable #Ncentral #RCE #CVE202686218 #RMM #hotfix