N-able opravil pátou kritickou zranitelnost svých produktů během několika týdnů, tentokrát s nejvyšším možným hodnocením
Společnost N-able vydala mimořádnou opravu pro zranitelnost CVE-2026-86218 v platformě N-central, která s hodnocením CVSS 10 umožňuje neověřenému útočníkovi spustit na serveru libovolný kód. Jde už o pátou závažnou zranitelnost jejích produktů zveřejněnou během několika posledních týdnů.
Společnost N-able vydala mimořádnou opravu pro kritickou zranitelnost CVE-2026-86218 v platformě pro vzdálené monitorování a správu N-central, kterou lze zneužít bez jakéhokoli ověření. Zranitelnost, klasifikovaná jako CWE-96 (injektáž statického kódu), umožňuje útočníkovi spustit na serveru N-central libovolný kód ještě před přihlášením, a dostala tak nejvyšší možné hodnocení závažnosti CVSS 10,0.
Podle dostupných informací jde v pořadí už o pátou závažnou zranitelnost produktů N-able zveřejněnou v průběhu několika posledních týdnů – dříve byly opraveny mimo jiné vysoce závažné chyby v ověřování evidované jako CVE-2026-18556 a CVE-2026-18577. Bezpečnostní firma Huntress uvedla, že u zákazníků zaznamenala opakované pokusy o zneužití napříč všemi třemi vlnami těchto zranitelností, včetně té nejnovější – jasný signál, že útočníci produkty N-able aktivně sledují a nové chyby zkoušejí zneužít prakticky okamžitě po jejich zveřejnění. N-able veřejně dosud nezveřejnila technické detaily o tom, která konkrétní komponenta je zranitelná ani jakým přesným způsobem k útoku dochází, aby předešla usnadnění případného zneužití.
Oprava je součástí aktualizace N-central 2026.3 Hotfix 4 (build 2026.3.1.14) – u zákazníků využívajících cloudovou variantu NCOD se nasazuje automaticky, správci lokálních instalací si ji musí nainstalovat sami. N-able dále doporučuje izolovat servery N-central od přímého přístupu z internetu a provést důkladný audit administrátorských účtů, aby se ověřilo, že v systému nedošlo k neoprávněné aktivitě ještě před instalací opravy.

Vzhledem k tomu, že nástroje pro vzdálenou správu, jako je N-central, mívají privilegovaný přístup k desítkám až stovkám spravovaných koncových zařízení a sítí zákazníků, představuje jejich kompromitace obzvlášť závažné riziko – útočník by mohl získat odrazový můstek do infrastruktury všech organizací, které daný nástroj používají ke správě svých zařízení.
Další články

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 37b

