Админам советуют искать неизвестные аккаунты. N-central получил CVSS 10 zero-day с эксплуатацией

Один управляющий сервер может открыть атакующим дорогу сразу к целой инфраструктуре.


3sa0o83stsfslbgds8w9egikvi363mpf.jpg

В N-central снова нашли путь к серверу без учётных данных, причём на этот раз уязвимость получила максимальную оценку опасности. N-able предупредила о CVE-2026-86218, которая позволяет выполнить код до аутентификации, и выпустила N-central 2026.3 HF4. Компания отдельно попросила администраторов проверить список пользователей и искать неизвестные учётные записи.

CVE-2026-86218 получила 10,0 балла по CVSS 4.0 и относится к классу CWE-96, когда внешние данные могут попасть в статически сохраняемый код и изменить его выполнение. Уязвимы все сборки N-central до 2026.3.1.14. Для локальных установок требуется HF4, а размещённые у N-able экземпляры компания уже обновила самостоятельно.

Статус эксплуатации описан противоречиво. В уведомлении об активном инциденте N-able заявила, что новую уязвимость уже наблюдали в реальных атаках. Однако примечания к HF4 говорят, что подтверждений эксплуатации в производственных средах пока нет. 8 сентября CISA добавило CVE-2026-86218 в каталог KEV и потребовало закрыть проблему в федеральных системах США до 11 сентября.

Huntress также не смогла связать конкретный взлом именно с CVE-2026-86218. Компания начала разбор после компрометации полностью обновлённого на тот момент сервера N-central 4 сентября, но журналы уже успели перезаписаться. Специалисты воспроизвели другую цепочку обхода аутентификации, закрытую днём позже в HF3, поэтому источник первоначального доступа остался неясен.

Сентябрьский эпизод продолжил череду проблем N-central. За последние пять недель N-able выпустила уже четыре срочных исправления. В начале августа злоумышленники уже использовали уязвимость платформы, чтобы получать административный доступ без пароля и переходить с консоли на подключённые системы клиентов. Тогда CISA также потребовало ускоренно обновить серверы.

Через несколько дней история получила продолжение. Microsoft связала взломы N-central с кампанией Storm-1175, которая распространяла новый шифровальщик StormEncryptor. Для RMM-платформы такой сценарий особенно опасен, поскольку одна консоль управляет множеством удалённых машин и штатно умеет запускать на них задания, программы и сеансы администрирования.

N-able рекомендует владельцам локальных серверов немедленно перейти на 2026.3 HF4 даже после установки HF3. Кроме проверки неожиданных пользователей, Huntress советует искать признаки манипуляций API в envoy_proxy_HTTPS.log и syslog ncentraldms, а доступ к консоли ограничить доверенными IP-адресами или VPN. При невозможности быстро обновиться допускается временно отключить N-central.