Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) προσέθεσε μια κρίσιμη ευπάθεια της πλατφόρμας απομακρυσμένης διαχείρισης N-able N-central στον κατάλογο με τα γνωστά εκμεταλλεύσιμα κενά ασφαλείας (KEV), επιβεβαιώνοντας ότι επιτιθέμενοι την αξιοποιούν ήδη σε πραγματικούς στόχους.
Τα χαρακτηριστικά της ευπάθειας
Η ευπάθεια παρακολουθείται ως CVE-2026-86218 και έχει λάβει τη μέγιστη βαθμολογία επικινδυνότητας CVSS 10.0. Επιτρέπει την εκτέλεση κακόβουλου κώδικα εξ αποστάσεως χωρίς να απαιτείται αυθεντικοποίηση ή αλληλεπίδραση από τον χρήστη (unauthenticated RCE).
- Τύπος σφάλματος: Κατατάσσεται ως static code injection (CWE-96), επιτρέποντας την εισαγωγή εντολών σε αποθηκευμένο εκτελέσιμο κώδικα του διακομιστή.
- Εκταση κινδύνου: Τυχόν παραβίαση ενός διακομιστή N-central δίνει στους εισβολείς πρόσβαση όχι μόνο στην ίδια την πλατφόρμα, αλλά και σε όλες τις τερματικές συσκευές των πελατών που διαχειρίζεται ο εκάστοτε πάροχος υπηρεσιών (MSP).
- Επηρεαζόμενες εκδόσεις: Αφορά όλες τις εγκαταστάσεις on-premises πριν από την έκδοση 2026.3.1.14 (σειρές 2025.4, 2026.1, 2026.2 και 2026.3).
Ενέργειες αποκατάστασης και οδηγίες
Η N-able διέθεσε την ενημέρωση ασφαλείας Hotfix 4 (έκδοση 2026.3.1.14) στις 5-6 Σεπτεμβρίου 2026 για τις on-premises εγκαταστάσεις. Οι πελάτες που χρησιμοποιούν τη hosted (cloud) εκδοχή δε χρειάστηκε να προβούν σε ενέργειες, καθώς η εταιρεία εφάρμοσε τη διόρθωση απευθείας στους διακομιστές της.
Η CISA ενέταξε την ευπάθεια στον κατάλογό της στις 8 Σεπτεμβρίου 2026, μετά από αναφορές για παραβιάσεις συστημάτων πριν από την κυκλοφορία του patch. Βάσει ομοσπονδιακής οδηγίας, οι αρμόδιοι φορείς καλούνται να εφαρμόσουν τις ενημερώσεις έως τις 11 Σεπτεμβρίου 2026, να διεξαγάγουν εγκληματολογικό έλεγχο (forensic triage) στα εκτεθειμένα συστήματα και να ελέγξουν τα αρχεία καταγραφής (logs) για ύποπτη δραστηριότητα.