Платформа удалённого мониторинга и управления N-able N-central, широко используемая провайдерами управляемых услуг (MSP) и ИТ-отделами, содержит критическую уязвимость CVE-2026-86218 с максимальной оценкой CVSS 10.0, позволяющую выполнить произвольный код без предварительной аутентификации. По данным N-able, уязвимость уже эксплуатируется в реальных атаках. Одновременно раскрыты ещё две уязвимости — CVE-2026-86206 и CVE-2026-86207 — формирующие цепочку обхода аутентификации. Организациям, использующим N-central, необходимо немедленно обновиться до версии 2026.3 Hotfix 4 (2026.3.1.14), устраняющей все три уязвимости.
Технические детали уязвимостей
CVE-2026-86218 — внедрение статического кода (CVSS 10.0)
Уязвимость классифицирована как внедрение статического кода (static code injection) и позволяет удалённому неаутентифицированному злоумышленнику выполнить произвольный код на сервере N-central. Согласно записи в GitHub Advisory Database, уязвимы все версии до 2026.3.1.14. Исправление выпущено в составе N-central 2026.3 Hotfix 4. Важный нюанс: системы, обновлённые только до Hotfix 3 (2026.3.1.13), остаются уязвимыми для CVE-2026-86218.
CVE-2026-86206 и CVE-2026-86207 — цепочка обхода аутентификации
Эти две уязвимости, обнаруженные исследователем Стивеном Фьюером из Rapid7, при совместном использовании позволяют удалённому неаутентифицированному злоумышленнику создать учётную запись системного администратора, полностью контролируемую атакующим. Согласно техническому анализу Rapid7:
- CVE-2026-86206 (CVSS v4: 6.9) — обход контроля доступа через манипуляцию путями с использованием точки с запятой и подделку заголовка Forwarded.
- CVE-2026-86207 (CVSS v4: 7.7) — обход аутентификации в рабочем процессе UserTwoFactorLogin.
Обе уязвимости исправлены в Hotfix 3 (версия 2026.3.1.13). Уязвимы все более ранние версии. Хронология раскрытия по данным Rapid7: уведомление вендора — 27 августа 2026 года, передача технических деталей — 28 августа, выпуск Hotfix 3 — 5 сентября, публичное раскрытие — 8 сентября.
Подтверждённая компрометация и неопределённость атрибуции
Компания Huntress начала расследование 4 сентября 2026 года после обнаружения компрометации полностью обновлённой производственной среды N-central у одного из клиентов. Ключевая проблема: из-за ограниченного объёма исторических журналов на устройстве Huntress не смогла определить, какая именно уязвимость была использована — CVE-2026-86218, CVE-2026-86206, CVE-2026-86207 или иная.
Здесь необходимо отметить существенное противоречие в источниках. Huntress ссылается на N-able, описывая CVE-2026-86218 как эксплуатируемую в дикой природе. Однако, по данным того же отчёта Huntress, примечания к выпуску N-able указывали, что эксплуатация в производственных средах не была подтверждена. Это расхождение не позволяет однозначно квалифицировать статус эксплуатации CVE-2026-86218 без оговорок. Тем не менее сам факт компрометации клиентской среды подтверждён Huntress с высокой степенью достоверности.
Ни один из доступных источников не идентифицирует конкретную группировку или актора угроз, стоящего за атакой.
Оценка воздействия
N-able N-central — это платформа класса RMM (удалённый мониторинг и управление), через которую MSP-провайдеры управляют инфраструктурой сотен и тысяч клиентов одновременно. Компрометация одного сервера N-central потенциально открывает доступ ко всем управляемым через него конечным точкам. Это делает уязвимость особенно опасной для:
- MSP-провайдеров — компрометация сервера управления означает каскадный доступ к клиентским сетям.
- Корпоративных ИТ-отделов, использующих N-central для централизованного управления парком устройств.
- Организаций-клиентов MSP, которые сами могут не знать о наличии N-central в цепочке управления.
Предаутентификационный характер всех трёх уязвимостей означает, что для эксплуатации не требуются учётные данные — достаточно сетевого доступа к серверу N-central.
Рекомендации
- Немедленно обновить N-central до версии 2026.3.1.14 (Hotfix 4). Эта версия устраняет все три уязвимости. Обновление только до Hotfix 3 (2026.3.1.13) закрывает CVE-2026-86206 и CVE-2026-86207, но оставляет систему уязвимой для CVE-2026-86218.
- Проверить журналы серверов N-central на предмет аномальной активности, в особенности: создание новых учётных записей администраторов, нетипичные запросы к API, подозрительные заголовки Forwarded в логах веб-сервера.
- Ограничить сетевой доступ к серверам N-central — они не должны быть доступны из интернета без дополнительных средств защиты (VPN, сетевая сегментация, списки разрешённых IP-адресов).
- Провести аудит учётных записей с правами системного администратора в N-central — наличие неизвестных учётных записей может указывать на эксплуатацию цепочки CVE-2026-86206/CVE-2026-86207.
- Для организаций, обслуживаемых через MSP: запросить у провайдера подтверждение применения Hotfix 4 и результаты проверки на компрометацию.
Учитывая подтверждённый случай компрометации полностью обновлённой среды, максимальную оценку CVSS и предаутентификационный вектор атаки, обновление до N-central 2026.3.1.14 должно рассматриваться как приоритет нулевого дня. Организациям, которые не могут обновиться немедленно, следует как минимум изолировать серверы N-central от внешнего сетевого доступа и усилить мониторинг до момента применения патча.