Платформа віддаленого моніторингу та управління N-able N-central, яку широко використовують провайдери керованих послуг (MSP) та ІТ-відділи, містить критичну вразливість CVE-2026-86218 з максимальною оцінкою CVSS 10.0, що дає змогу виконати довільний код без попередньої автентифікації. За даними N-able, вразливість уже експлуатується в реальних атаках. Одночасно розкрито ще дві вразливості — CVE-2026-86206 і CVE-2026-86207 — які разом формують ланцюжок обходу автентифікації. Організаціям, що використовують N-central, необхідно негайно оновитися до версії 2026.3 Hotfix 4 (2026.3.1.14), яка усуває всі три вразливості.
Технічні деталі вразливостей
CVE-2026-86218 — впровадження статичного коду (static code injection) (CVSS 10.0)
Вразливість класифіковано як впровадження статичного коду (static code injection) і вона дозволяє віддаленому неавтентифікованому зловмиснику виконати довільний код на сервері N-central. Згідно із записом у GitHub Advisory Database, уразливими є всі версії до 2026.3.1.14. Виправлення вийшло у складі N-central 2026.3 Hotfix 4. Важливий нюанс: системи, оновлені лише до Hotfix 3 (2026.3.1.13), залишаються вразливими до CVE-2026-86218.
CVE-2026-86206 і CVE-2026-86207 — ланцюжок обходу автентифікації
Ці дві вразливості, виявлені дослідником Стівеном Ф’юером із Rapid7, у разі спільного використання дають змогу віддаленому неавтентифікованому зловмиснику створити обліковий запис системного адміністратора, повністю контрольований атакувальником. Згідно з технічним аналізом Rapid7:
- CVE-2026-86206 (CVSS v4: 6.9) — обхід контролю доступу шляхом маніпуляції шляхами з використанням крапки з комою та підроблення заголовка Forwarded.
- CVE-2026-86207 (CVSS v4: 7.7) — обхід автентифікації в робочому процесі UserTwoFactorLogin.
Обидві вразливості усунено в Hotfix 3 (версія 2026.3.1.13). Уразливими є всі попередні версії. Хронологія розкриття за даними Rapid7: повідомлення вендора — 27 серпня 2026 року, передання технічних деталей — 28 серпня, випуск Hotfix 3 — 5 вересня, публічне розкриття — 8 вересня.
Підтверджена компрометація та невизначеність атрибуції
Компанія Huntress розпочала розслідування 4 вересня 2026 року після виявлення компрометації повністю оновленого продуктивного середовища N-central в одного з клієнтів. Ключова проблема: через обмежений обсяг історичних журналів на пристрої Huntress не змогла визначити, яка саме вразливість була використана — CVE-2026-86218, CVE-2026-86206, CVE-2026-86207 чи інша.
Тут необхідно відзначити суттєве протиріччя в джерелах. Huntress посилається на N-able, описуючи CVE-2026-86218 як таку, що експлуатується в природному середовищі. Втім, за даними того ж звіту Huntress, примітки до випуску N-able вказували, що експлуатацію в продуктивних середовищах не було підтверджено. Ця розбіжність не дає змоги однозначно кваліфікувати статус експлуатації CVE-2026-86218 без застережень. Водночас сам факт компрометації клієнтського середовища підтверджено Huntress з високим ступенем достовірності.
Жодне з доступних джерел не ідентифікує конкретне угруповання чи актора загроз, який стоїть за атакою.
Оцінка впливу
N-able N-central — це платформа класу RMM (віддалений моніторинг та управління), через яку MSP-провайдери керують інфраструктурою сотень і тисяч клієнтів одночасно. Компрометація одного сервера N-central потенційно відкриває доступ до всіх кінцевих точок, якими він управляє. Це робить вразливість особливо небезпечною для:
- MSP-провайдерів — компрометація сервера управління означає каскадний доступ до клієнтських мереж.
- Корпоративних ІТ-відділів, які використовують N-central для централізованого керування парком пристроїв.
- Організацій-клієнтів MSP, які самі можуть не знати про наявність N-central у ланцюжку управління.
Передавтентифікаційний характер усіх трьох вразливостей означає, що для експлуатації не потрібні облікові дані — достатньо мережевого доступу до сервера N-central.
Рекомендації
- Негайно оновити N-central до версії 2026.3.1.14 (Hotfix 4). Ця версія усуває всі три вразливості. Оновлення лише до Hotfix 3 (2026.3.1.13) закриває CVE-2026-86206 і CVE-2026-86207, але залишає систему вразливою до CVE-2026-86218.
- Перевірити журнали серверів N-central на наявність аномальної активності, зокрема: створення нових облікових записів адміністраторів, нетипові запити до API, підозрілі заголовки Forwarded у логах вебсервера.
- Обмежити мережевий доступ до серверів N-central — вони не повинні бути доступні з інтернету без додаткових засобів захисту (VPN, сегментація мережі, списки дозволених IP-адрес).
- Провести аудит облікових записів із правами системного адміністратора в N-central — наявність невідомих облікових записів може вказувати на експлуатацію ланцюжка CVE-2026-86206/CVE-2026-86207.
- Для організацій, які обслуговуються через MSP: запросити у провайдера підтвердження застосування Hotfix 4 та результати перевірки на компрометацію.
З огляду на підтверджений випадок компрометації повністю оновленого середовища, максимальну оцінку CVSS та передавтентифікаційний вектор атаки, оновлення до N-central 2026.3.1.14 слід розглядати як пріоритет нульового дня. Організаціям, які не можуть оновитися негайно, варто щонайменше ізолювати сервери N-central від зовнішнього мережевого доступу та посилити моніторинг до моменту застосування патча.