Во вторник Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло CVE-2026-86218 в каталог известных эксплуатируемых уязвимостей (KEV). Ошибка затрагивает N-able N-central, а атаки с её использованием уже замечены в реальных системах. Федеральные гражданские органы исполнительной власти США (FCEB) обязаны установить исправление до 11 сентября 2026 года.
CVE-2026-86218 получила максимальную оценку CVSS 10,0. Это внедрение статического кода, позволяющее удалённо выполнить код до аутентификации: учётная запись, пароль и предварительный доступ злоумышленнику не нужны. CISA описывает угрозу прямо: атакующий может запустить код удалённо ещё до проверки подлинности. Исправление вошло в N-central 2026.3 Hotfix 4, выпущенный 5 сентября 2026 года.
При этом история конкретного обнаруженного взлома пока не восстановлена до конца. Неясно, применялась ли именно CVE-2026-86218, связка CVE-2026-86206 и CVE-2026-86207 либо другая уязвимость. По данным Huntress, журналирование на устройстве хранит слишком мало исторических сведений, поэтому уверенно назвать использованный эксплойт нельзя. Другие варианты тоже исключать рано.
CVE-2026-86206 и CVE-2026-86207 были исправлены N-able в тот же день, но в N-central 2026.3 Hotfix 3. Эти две ошибки можно объединить в цепочку: удалённый неаутентифицированный атакующий обходит проверку доступа и создаёт на уязвимом сервере подконтрольную ему учётную запись System Administrator. Уязвимости обнаружил и передал разработчику Стивен Фьюэр (Stephen Fewer) из Rapid7.
В отдельном «срочном» уведомлении для клиентов N-able подтвердила, что эксплуатация CVE-2026-86218 наблюдалась в реальных атаках. Компания продолжает расследование, приняла дополнительные меры для защиты клиентских сред и потребовала установить хотфикс немедленно. В такой ситуации обычное окно планового обслуживания превращается в опасную отсрочку.
Компания по превентивному управлению внешней поверхностью атаки watchTowr смогла воспроизвести CVE-2026-86218. Проверка подтвердила эксплуатацию без аутентификации и удалённое выполнение кода. Получив контроль, злоумышленник способен изменять сам N-central, а затем распространять вредоносные изменения на все системы, подключённые к скомпрометированному экземпляру.
Главный специалист watchTowr по анализу угроз Йордан Ганчев (Yordan Ganchev) объяснил интерес атакующих архитектурой продукта. N-central широко используют поставщики управляемых услуг (MSP), поставщики управляемых услуг безопасности (MSSP) и крупные ИТ-организации. Один удачный взлом открывает дорогу к подключённым компьютерам, корпоративным и клиентским средам, а также нижестоящим системам. Для вымогательских групп это редкая возможность получить широкий охват через одну точку управления.
Ганчев напомнил, что N-central уже привлекал операторов программ-вымогателей. Централизованное администрирование увеличивает радиус поражения: вредоносная команда может уйти далеко за пределы исходного сервера. С учётом прежних инцидентов, по его словам, атакующие, использующие ИИ, «вряд ли сильно отстанут». При CVSS 10,0 такую уязвимость можно назвать «настолько серьёзной, насколько это вообще возможно».
Владельцам доступных из интернета экземпляров N-central следует немедленно перейти на исправленный выпуск. После обновления нужно проверить инфраструктуру на индикаторы компрометации и отдельно разобрать аномальную активность, возникшую до установки патча. Одного обновления недостаточно: если сервер уже взломали, исправление закроет вход, но не удалит созданную администраторскую учётную запись, внедрённый код или изменения, успевшие разойтись по связанным системам.
CVE-2026-86218 получила максимальную оценку CVSS 10,0. Это внедрение статического кода, позволяющее удалённо выполнить код до аутентификации: учётная запись, пароль и предварительный доступ злоумышленнику не нужны. CISA описывает угрозу прямо: атакующий может запустить код удалённо ещё до проверки подлинности. Исправление вошло в N-central 2026.3 Hotfix 4, выпущенный 5 сентября 2026 года.
При этом история конкретного обнаруженного взлома пока не восстановлена до конца. Неясно, применялась ли именно CVE-2026-86218, связка CVE-2026-86206 и CVE-2026-86207 либо другая уязвимость. По данным Huntress, журналирование на устройстве хранит слишком мало исторических сведений, поэтому уверенно назвать использованный эксплойт нельзя. Другие варианты тоже исключать рано.
CVE-2026-86206 и CVE-2026-86207 были исправлены N-able в тот же день, но в N-central 2026.3 Hotfix 3. Эти две ошибки можно объединить в цепочку: удалённый неаутентифицированный атакующий обходит проверку доступа и создаёт на уязвимом сервере подконтрольную ему учётную запись System Administrator. Уязвимости обнаружил и передал разработчику Стивен Фьюэр (Stephen Fewer) из Rapid7.
В отдельном «срочном» уведомлении для клиентов N-able подтвердила, что эксплуатация CVE-2026-86218 наблюдалась в реальных атаках. Компания продолжает расследование, приняла дополнительные меры для защиты клиентских сред и потребовала установить хотфикс немедленно. В такой ситуации обычное окно планового обслуживания превращается в опасную отсрочку.
Компания по превентивному управлению внешней поверхностью атаки watchTowr смогла воспроизвести CVE-2026-86218. Проверка подтвердила эксплуатацию без аутентификации и удалённое выполнение кода. Получив контроль, злоумышленник способен изменять сам N-central, а затем распространять вредоносные изменения на все системы, подключённые к скомпрометированному экземпляру.
Главный специалист watchTowr по анализу угроз Йордан Ганчев (Yordan Ganchev) объяснил интерес атакующих архитектурой продукта. N-central широко используют поставщики управляемых услуг (MSP), поставщики управляемых услуг безопасности (MSSP) и крупные ИТ-организации. Один удачный взлом открывает дорогу к подключённым компьютерам, корпоративным и клиентским средам, а также нижестоящим системам. Для вымогательских групп это редкая возможность получить широкий охват через одну точку управления.
Ганчев напомнил, что N-central уже привлекал операторов программ-вымогателей. Централизованное администрирование увеличивает радиус поражения: вредоносная команда может уйти далеко за пределы исходного сервера. С учётом прежних инцидентов, по его словам, атакующие, использующие ИИ, «вряд ли сильно отстанут». При CVSS 10,0 такую уязвимость можно назвать «настолько серьёзной, насколько это вообще возможно».
Владельцам доступных из интернета экземпляров N-central следует немедленно перейти на исправленный выпуск. После обновления нужно проверить инфраструктуру на индикаторы компрометации и отдельно разобрать аномальную активность, возникшую до установки патча. Одного обновления недостаточно: если сервер уже взломали, исправление закроет вход, но не удалит созданную администраторскую учётную запись, внедрённый код или изменения, успевшие разойтись по связанным системам.