在五周内,N-able 发布了第四个 N-central 热修复程序,用于修复可导致未经身份验证远程代码执行的漏洞

2026-09-08 12:54:44 0 51

N-able 发布了 N-central Hotfix 4,用于修复一个最高严重级别漏洞(CVE-2026-86218),该漏洞可能允许未经身份验证的攻击者远程执行代码。所有低于 2026.3.1.14 的本地部署 N-central 系统,包括已安装 Hotfix 3 的系统,都应立即升级。N-able 对该漏洞是否已遭到实际利用的说法不一致,因此建议将未修补系统视为存在潜在风险。



每一个低于 2026.3.1.14 版本的本地部署 N-central 构建版本都需要安装 Hotfix 4,包括在前一天已经更新至 Hotfix 3 的服务器。N-able 的事件通知称,该漏洞已在实际攻击中遭到利用;但是在其发布说明中却表示,这一点尚未得到确认。

在五周内,N-able 为 N-central 远程监控与管理(RMM)平台发布了第四个修复程序。这次修复的是一个最高严重级别的漏洞,该漏洞可能允许攻击者在无需身份验证的情况下,在 N-central 服务器上远程执行代码。

该公司自身发布的信息与这一漏洞是否已经遭到利用存在着矛盾。

该漏洞编号为 CVE-2026-86218,CVSS 4.0 评分为 10.0,由作为 CVE 编号机构的 N-able 负责评定,并被归类为静态代码注入漏洞(CWE-96)。

该漏洞影响所有早于 2026.3.1.14 的 N-central 构建版本。2026.3.1.14 于 9 月 6 日凌晨(UTC)发布,并对应 2026.3 Hotfix 4。这其中也包括已经更新至 Hotfix 3(2026.3.1.13)的服务器。N-able 在发布 Hotfix 4 前约多于八小时才发布 Hotfix 3,并用于修复两个据称与此次新漏洞无关的缺陷。N-able 表示,托管版 N-central(NCOD)实例已经完成修补。本地部署客户被要求立即升级至 2026.3.1.14;该发布说明列出了从 2025.4、2026.1、2026.2、2026.3 以及 2026.3.1 系列 Hotfix 直接升级的路径,并表示无需升级代理程序即可防护这一 CVE。

发布说明、状态公告和事件通知均未提供关于失陷迹象、临时缓解措施或检测指南,唯一的建议是审查 N-central 用户账户,并检查是否存在异常用户。

Huntress 从 8 月以来一直在跟踪针对 N-central 的攻击。该公司建议管理员通过 IP 白名单或 VPN 限制对控制台的入站访问;如果服务器目前仍然可从互联网直接访问,那么应该考虑在安装 Hotfix 之前将其下线。

关于漏洞是否遭到利用,N-able 的不同渠道给出了不同的说法。Hotfix 4 的发布说明和状态公告称,一名第三方研究人员通过该公司的安全漏洞披露计划报告了该漏洞,并表示 N-able “没有确认该漏洞已在生产环境中遭到利用”。

N-able 文档网站上的同一份发布说明还将其称为 “严重的零日漏洞”,但 N-able 并对这一术语作出解释。

N-able 在其运行状态页面发布的事件通知则给出了更进一步的信息。通知称,一名独立的第三方安全研究人员向公司报告了一个与此前披露的 CVE 无关的新漏洞,并表示与此前的漏洞不同,这一新发现的漏洞 “已被观察到在实际环境中遭到利用”。

然而,该通知并没有说明是谁观察到了这些攻击、攻击发生在哪里或何时发生,N-able 也没有将相关活动归因于任何特定攻击者。截至 9 月 7 日,该事件在 N-able 的状态页面上仍显示为开放状态,状态页聚合网站 IsDown 也反映了这一状态。

Huntress 表示,仅凭其自身掌握的数据无法确定这一问题。 9 月 4 日,该公司开始调查一项关于此前一名客户已经完成全面修补的 N-central 生产环境却遭到入侵的案件。Huntress 表示,他们针对 2026.3.1.10 构建版本复现了一条概念验证攻击链,该攻击链可能利用 Hotfix 3 后来修复的两个漏洞中的一个或者两个。不过,由于设备日志已经轮转,他们 “无法确定这次入侵所利用的漏洞是否就是这一新的 CVE”。

这是 N-able 自 8 月 2 日以来针对 2026.3 系列发布的第四个 Hotfix,同时也是该系列涉及的第三组不同漏洞:

Hotfix 1(2026.3.1.7),8 月 2 日发布:CVE-2026-18577,这是对 CVE-2026-18556 的一次不完整修复,攻击者仍然允许绕过身份验证并接管账户;该漏洞已在实际攻击中遭到利用。

Hotfix 2(2026.3.1.10),8 月 6 日发布:针对相关攻击路径进行额外加固。

Hotfix 3(2026.3.1.13),9 月 5 日发布:CVE-2026-86206,可通过访问控制过滤器未经授权访问内部 API;以及 CVE-2026-86207,内部专用 API 中存在的身份验证绕过漏洞。

Hotfix 4(2026.3.1.14),9 月 6 日发布:CVE-2026-86218,可在身份验证之前实现远程代码执行。

N-able 将 Hotfix 3 修复的两个漏洞描述为 “CVSS 评分较高” 的漏洞,攻击者可能利用它们绕过身份验证控制并获得平台的完整访问权限。

N-able 自己的 CVE 记录显示,CVE-2026-86207 的评分为 7.7(高危),CVE-2026-86206 的评分为 6.9(中危)。该公司表示,没有确认这两个漏洞中的任何一个已经在生产环境中遭到利用。8 月份的 Hotfix 源于 N-able 在 7 月 31 日发现的一次入侵。攻击者利用身份验证绕过漏洞取得 N-central 服务器的管理员权限,随后利用平台的 Take Control 功能访问受管理的终端,并在这些设备上注册 Cloudflare 隧道服务,从而在 N-central 的攻击路径被切断后继续保持访问权限。

N-able 表示,受到影响的客户数量有限,并且其首次修复并不完整,而美国网络安全和基础设施安全局(CISA)已将这两个 CVE 都加入其 “已知被利用漏洞” 目录。8 月 10 日,该公司表示将会发布完整的根本原因分析。

这已经是 N-central 连续第二个夏季遭遇实际攻击。2025 年 8 月,该产品的另外两个漏洞 CVE-2025-8875 和 CVE-2025-8876 都被加入 CISA 的已知被利用漏洞目录,而就在同一天,N-able 发布了针对这两个漏洞的修复程序。

关于作者

ranran30篇文章60篇回复

评论0次

要评论?请先  登录  或  注册