Potrivit The Hacker News, compania N-able a lansat al patrulea hotfix în cinci săptămâni pentru platforma N-central de monitorizare și administrare de sisteme la distanță, de data aceasta pentru o vulnerabilitate cu severitate maximă care permitea execuția codului de la distanță fără autentificare pe serverul N-central. Defectul, catalogat CVE-2026-86218, are o cotă CVSS de 10,0 și este clasificat ca injecție de cod static. Afectează toate versiunile N-central anterioare compilării 2026.3.1.14, lansate pe 6 septembrie.
Serverele deja actualizate la Hotfix 3 (2026.3.1.13), publicat cu opt ore mai devreme pentru alte două defecte, trebuie de asemenea să primească noua actualizare. Clienții N-central găzduiți au fost deja reparați, iar clienții cu instalație pe propriile servere sunt sfătuiți să efectueze imediat upgrade-ul la versiunea 2026.3.1.14.
Comunicările interne ale N-able nu se aliniază privind exploatarea defectului: notele de lansare spun că nu sunt confirmări ale exploatării în medii de producție, în timp ce anunțul de incident de pe pagina de stare a companiei afirmă că flawa „a fost observată fiind exploatată în sălbăticie”. Huntress, care monitorizează atacurile pe N-central din august, recomandă administratorilor să restricționeze accesul entrante prin IP allowlisting sau VPN.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



