Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) внесло критическую уязвимость в систему управления N-able N-central в реестр активно эксплуатируемых уязвимостей. Федеральные органы исполнительной власти должны устранить это уязвимость к 11 сентября 2026 года.

Речь идет об уязвимости CVE-2026-86218 (оценка CVSS: 10.0), которая представляет собой инъекцию статического кода. Ошибка была исправлена в версии N-central 2026.3 Hotfix 4, выпущенной 5 сентября 2026 года.

По словам CISA, уязвимость в N-able N-central позволяет осуществить удаленное выполнение кода без предварительной аутентификации.

Это стало известно после того, как компания Huntress начала расследование компрометации полностью обновленной производственной среды N-central одного из своих клиентов 4 сентября 2026 года.

Однако остается неясным, была ли взломана система с использованием CVE-2026-86218 или двух других уязвимостей (CVE-2026-86206 и CVE-2026-86207), которые N-able исправила в тот же день в обновлении N-central 2026.3 Hotfix 3. Эти две уязвимости могут быть использованы вместе для обхода аутентификации и создания нового административного аккаунта, контролируемого злоумышленником.

Huntress отметила, что из-за ограниченного логирования на приборе невозможно точно определить, какой именно способ использовал злоумышленник для компрометации системы.

В отдельном срочном уведомлении клиентам N-able сообщила, что CVE-2026-86218 активно эксплуатируется в дикой природе, и компания предпринимает дополнительные меры для защиты окружения клиентов. Компания настоятельно рекомендует немедленно установить исправление.

Компания watchTowr заявила, что успешно воспроизвела CVE-2026-86218. Уязвимость позволяет удаленное выполнение кода без аутентификации и дает возможность злоумышленникам вносить изменения в N-central, которые распространяются на все подключенные системы.

По словам специалиста по анализу угроз Йордана Ганчева, N-central является стратегически ценной целью для киберпреступников и групп, специализирующихся на программах-вымогателях. Продукт широко используется провайдерами управляемых услуг для контроля всей инфраструктуры. Компрометация N-central означает получение доступа ко всем подключенным компьютерам и системам.

Ганчев рекомендует организациям с выходящими в интернет экземплярами N-central в приоритетном порядке обновиться до защищенной версии. Однако одного обновления недостаточно. Организации должны также провести анализ своей инфраструктуры на предмет признаков компрометации и аномальной активности, указывающей на предыдущую эксплуатацию уязвимости.