Aktualizované: N-able vydal Hotfix 4 pre kritickú chybu v N-central, incidentné oznámenie hlási zneužitie

N-able vydal Hotfix 4 pre CVE-2026-86218 v lokálnych inštaláciách N-central. Incidentné oznámenie výrobcu už uvádza zneužitie vo voľnej prírode, jeho release notes však zostávajú v rozpore.

Aktualizované: Doplnené je primárne incidentné oznámenie N-able, podľa ktorého bola CVE-2026-86218 pozorovaná pri zneužití vo voľnej prírode, hoci release notes výrobcu to naďalej nepotvrdzujú.

Spoločnosť N-able vydala N-central Hotfix 4 pre kritickú zraniteľnosť CVE-2026-86218 v lokálne prevádzkovanej platforme N-central. Ide o pre-auth chybu umožňujúcu vzdialené spustenie kódu, teda útok bez predchádzajúceho prihlásenia. Nové incidentné oznámenie N-able zároveň uvádza, že samostatná nová zraniteľnosť bola pozorovaná pri zneužití vo voľnej prírode.

Oprava je dostupná ako N-central 2026.3 Hotfix 4, build 2026.3.1.14. Nahrádza predchádzajúci Hotfix 3, pričom aktualizovať musia aj organizácie, ktoré už nasadili build 2026.3.1.13. Hostované inštancie NCOD výrobca podľa vlastných informácií už opravil; zákaznícka aktualizácia sa týka lokálnych nasadení.

N-central Hotfix 4 pre lokálne servery

CVE-2026-86218 sa týka RMM konzoly N-central určenej na vzdialenú správu IT prostredí. Kompromitácia takéhoto servera môže útočníkovi umožniť ovplyvniť správu veľkého počtu koncových zariadení. N-able preto vydal Hotfix 4 ako aktuálnu opravu pre on-premises servery.

Dotknuté sú lokálne inštalácie vo verziách pred buildom 2026.3.1.14. Aj nezávislé bezpečnostné upozornenie NHS England poukazuje na potrebu nasadiť túto verziu opravy. Správcovia by mali overiť aktuálny build svojho N-central servera a prejsť na 2026.3.1.14, ak ho ešte nepoužívajú.

Rozpor v stanoviskách k zneužitiu

Komunikácia N-able však naďalej obsahuje podstatný rozpor. Aktívne incidentné oznámenie výrobcu explicitne hovorí, že nová samostatná zraniteľnosť bola zaznamenaná pri zneužití vo voľnej prírode. Release notes k Hotfixu 4 naopak stále uvádzajú, že N-able nemá potvrdenie zneužitia tejto zraniteľnosti v produkčných prostrediach.

Verejne nie je objasnené, prečo sa tieto dve vyjadrenia rozchádzajú ani ktoré z nich predstavuje aktuálne stanovisko spoločnosti k CVE-2026-86218. Potvrdené nie sú ani identita útočníkov, počet zasiahnutých organizácií či úplný reťazec útoku.

Spoločnosť Huntress navyše z dostupných historických logov nedokázala potvrdiť, že kompromitáciu jedného zákazníka zo 4. septembra 2026 spôsobila práve CVE-2026-86218. Pripúšťa aj možnosť súvislosti s chybami CVE-2026-86206 alebo CVE-2026-86207.

Čo majú správcovia urobiť

  • Overiť verziu lokálneho N-central servera.
  • Nasadiť build 2026.3.1.14, teda N-central Hotfix 4, aj v prípade predchádzajúcej aktualizácie na Hotfix 3.
  • Pri hostovanom NCOD nie je podľa N-able potrebná zákaznícka aktualizácia.

Ďalšie informácie sa môžu týkať zosúladenia stanovísk N-able k aktívnemu zneužitiu, technických detailov, indikátorov kompromitácie a rozsahu zasiahnutých lokálnych nasadení.

Zdroje

Overené a aktualizované: 08. 09. 2026 06:22

Zdieľanie