Aktualizované: N-able vydal Hotfix 4 pre kritickú chybu v N-central, incidentné oznámenie hlási zneužitie
N-able vydal Hotfix 4 pre CVE-2026-86218 v lokálnych inštaláciách N-central. Incidentné oznámenie výrobcu už uvádza zneužitie vo voľnej prírode, jeho release notes však zostávajú v rozpore.

Spoločnosť N-able vydala N-central Hotfix 4 pre kritickú zraniteľnosť CVE-2026-86218 v lokálne prevádzkovanej platforme N-central. Ide o pre-auth chybu umožňujúcu vzdialené spustenie kódu, teda útok bez predchádzajúceho prihlásenia. Nové incidentné oznámenie N-able zároveň uvádza, že samostatná nová zraniteľnosť bola pozorovaná pri zneužití vo voľnej prírode.
Oprava je dostupná ako N-central 2026.3 Hotfix 4, build 2026.3.1.14. Nahrádza predchádzajúci Hotfix 3, pričom aktualizovať musia aj organizácie, ktoré už nasadili build 2026.3.1.13. Hostované inštancie NCOD výrobca podľa vlastných informácií už opravil; zákaznícka aktualizácia sa týka lokálnych nasadení.
N-central Hotfix 4 pre lokálne servery
CVE-2026-86218 sa týka RMM konzoly N-central určenej na vzdialenú správu IT prostredí. Kompromitácia takéhoto servera môže útočníkovi umožniť ovplyvniť správu veľkého počtu koncových zariadení. N-able preto vydal Hotfix 4 ako aktuálnu opravu pre on-premises servery.
Dotknuté sú lokálne inštalácie vo verziách pred buildom 2026.3.1.14. Aj nezávislé bezpečnostné upozornenie NHS England poukazuje na potrebu nasadiť túto verziu opravy. Správcovia by mali overiť aktuálny build svojho N-central servera a prejsť na 2026.3.1.14, ak ho ešte nepoužívajú.
Rozpor v stanoviskách k zneužitiu
Komunikácia N-able však naďalej obsahuje podstatný rozpor. Aktívne incidentné oznámenie výrobcu explicitne hovorí, že nová samostatná zraniteľnosť bola zaznamenaná pri zneužití vo voľnej prírode. Release notes k Hotfixu 4 naopak stále uvádzajú, že N-able nemá potvrdenie zneužitia tejto zraniteľnosti v produkčných prostrediach.
Verejne nie je objasnené, prečo sa tieto dve vyjadrenia rozchádzajú ani ktoré z nich predstavuje aktuálne stanovisko spoločnosti k CVE-2026-86218. Potvrdené nie sú ani identita útočníkov, počet zasiahnutých organizácií či úplný reťazec útoku.
Spoločnosť Huntress navyše z dostupných historických logov nedokázala potvrdiť, že kompromitáciu jedného zákazníka zo 4. septembra 2026 spôsobila práve CVE-2026-86218. Pripúšťa aj možnosť súvislosti s chybami CVE-2026-86206 alebo CVE-2026-86207.
Čo majú správcovia urobiť
- Overiť verziu lokálneho N-central servera.
- Nasadiť build 2026.3.1.14, teda N-central Hotfix 4, aj v prípade predchádzajúcej aktualizácie na Hotfix 3.
- Pri hostovanom NCOD nie je podľa N-able potrebná zákaznícka aktualizácia.
Ďalšie informácie sa môžu týkať zosúladenia stanovísk N-able k aktívnemu zneužitiu, technických detailov, indikátorov kompromitácie a rozsahu zasiahnutých lokálnych nasadení.
Zdroje
- N-able — 2026.3 HF4 Release Notes – Potvrdzuje vydanie Hotfix 4/build 2026.3.1.14, pre-auth RCE, nahradenie HF3, nutnosť opravy lokálnych nasadení a opravu NCOD; zároveň uvádza, že zneužitie v produkcii nemá potvrdené.
- N-able Uptime — URGENT: N-CENTRAL IMMEDIATE HOTFIX REQUIRED – Primárne incidentné oznámenie N-able uvádza, že samostatná nová zraniteľnosť bola pozorovaná pri zneužití vo voľnej prírode.
- Huntress — Critical N-able N-central Vulnerability and Active Exploitation – Dokumentuje rozpor medzi incidentným oznámením a release notes a uvádza, že Huntress nevie spätne pripísať kompromitáciu konkrétne CVE-2026-86218.
- NHS England — Active Exploitation of Critical N-central Unauthenticated RCE Vulnerability – Nezávislé verejné bezpečnostné upozornenie potvrdzuje dotknuté verzie pred 2026.3.1.14 a naliehavosť nasadenia Hotfix 4.
Overené a aktualizované: 08. 09. 2026 06:22



