[业内新闻动态] [【转载】] 在五周内,N-able 发布了第四个 N-central 热修复程序,用于修复可导致未经身份验证远程代码执行的漏洞

#1
image1788769866.jpg

每一个低于 2026.3.1.14 版本的本地部署 N-central 构建版本都需要安装 Hotfix 4,包括在前一天已经更新至 Hotfix 3 的服务器。N-able 的事件通知称,该漏洞已在实际攻击中遭到利用;但是在其发布说明中却表示,这一点尚未得到确认。

在五周内,N-able 为 N-central 远程监控与管理(RMM)平台发布了第四个修复程序。这次修复的是一个最高严重级别的漏洞,该漏洞可能允许攻击者在无需身份验证的情况下,在 N-central 服务器上远程执行代码。

该公司自身发布的信息与这一漏洞是否已经遭到利用存在着矛盾。

该漏洞编号为 CVE-2026-86218,CVSS 4.0 评分为 10.0,由作为 CVE 编号机构的 N-able 负责评定,并被归类为静态代码注入漏洞(CWE-96)。

该漏洞影响所有早于 2026.3.1.14 的 N-central 构建版本。2026.3.1.14 于 9 月 6 日凌晨(UTC)发布,并对应 2026.3 Hotfix 4。这其中也包括已经更新至 Hotfix 3(2026.3.1.13)的服务器。N-able 在发布 Hotfix 4 前约多于八小时才发布 Hotfix 3,并用于修复两个据称与此次新漏洞无关的缺陷。N-able 表示,托管版 N-central(NCOD)实例已经完成修补。本地部署客户被要求立即升级至 2026.3.1.14;该发布说明列出了从 2025.4、2026.1、2026.2、2026.3 以及 2026.3.1 系列 Hotfix 直接升级的路径,并表示无需升级代理程序即可防护这一 CVE。

发布说明、状态公告和事件通知均未提供关于失陷迹象、临时缓解措施或检测指南,唯一的建议是审查 N-central 用户账户,并检查是否存在异常用户。

Huntress 从 8 月以来一直在跟踪针对 N-central 的攻击。该公司建议管理员通过 IP 白名单或 VPN 限制对控制台的入站访问;如果服务器目前仍然可从互联网直接访问,那么应该考虑在安装 Hotfix 之前将其下线。

关于漏洞是否遭到利用,N-able 的不同渠道给出了不同的说法。Hotfix 4 的发布说明和状态公告称,一名第三方研究人员通过该公司的安全漏洞披露计划报告了该漏洞,并表示 N-able “没有确认该漏洞已在生产环境中遭到利用”。

N-able 文档网站上的同一份发布说明还将其称为 “严重的零日漏洞”,但 N-able 并对这一术语作出解释。

N-able 在其运行状态页面发布的事件通知则给出了更进一步的信息。通知称,一名独立的第三方安全研究人员向公司报告了一个与此前披露的 CVE 无关的新漏洞,并表示与此前的漏洞不同,这一新发现的漏洞 “已被观察到在实际环境中遭到利用”。

然而,该通知并没有说明是谁观察到了这些攻击、攻击发生在哪里或何时发生,N-able 也没有将相关活动归因于任何特定攻击者。截至 9 月 7 日,该事件在 N-able 的状态页面上仍显示为开放状态,状态页聚合网站 IsDown 也反映了这一状态。

Huntress 表示,仅凭其自身掌握的数据无法确定这一问题。 9 月 4 日,该公司开始调查一项关于此前一名客户已经完成全面修补的 N-central 生产环境却遭到入侵的案件。Huntress 表示,他们针对 2026.3.1.10 构建版本复现了一条概念验证攻击链,该攻击链可能利用 Hotfix 3 后来修复的两个漏洞中的一个或者两个。不过,由于设备日志已经轮转,他们 “无法确定这次入侵所利用的漏洞是否就是这一新的 CVE”。

这是 N-able 自 8 月 2 日以来针对 2026.3 系列发布的第四个 Hotfix,同时也是该系列涉及的第三组不同漏洞:

Hotfix 1(2026.3.1.7),8 月 2 日发布:CVE-2026-18577,这是对 CVE-2026-18556 的一次不完整修复,攻击者仍然允许绕过身份验证并接管账户;该漏洞已在实际攻击中遭到利用。

Hotfix 2(2026.3.1.10),8 月 6 日发布:针对相关攻击路径进行额外加固。

Hotfix 3(2026.3.1.13),9 月 5 日发布:CVE-2026-86206,可通过访问控制过滤器未经授权访问内部 API;以及 CVE-2026-86207,内部专用 API 中存在的身份验证绕过漏洞。

Hotfix 4(2026.3.1.14),9 月 6 日发布:CVE-2026-86218,可在身份验证之前实现远程代码执行。

N-able 将 Hotfix 3 修复的两个漏洞描述为 “CVSS 评分较高” 的漏洞,攻击者可能利用它们绕过身份验证控制并获得平台的完整访问权限。

N-able 自己的 CVE 记录显示,CVE-2026-86207 的评分为 7.7(高危),CVE-2026-86206 的评分为 6.9(中危)。该公司表示,没有确认这两个漏洞中的任何一个已经在生产环境中遭到利用。8 月份的 Hotfix 源于 N-able 在 7 月 31 日发现的一次入侵。攻击者利用身份验证绕过漏洞取得 N-central 服务器的管理员权限,随后利用平台的 Take Control 功能访问受管理的终端,并在这些设备上注册 Cloudflare 隧道服务,从而在 N-central 的攻击路径被切断后继续保持访问权限。

N-able 表示,受到影响的客户数量有限,并且其首次修复并不完整,而美国网络安全和基础设施安全局(CISA)已将这两个 CVE 都加入其 “已知被利用漏洞” 目录。8 月 10 日,该公司表示将会发布完整的根本原因分析。

这已经是 N-central 连续第二个夏季遭遇实际攻击。2025 年 8 月,该产品的另外两个漏洞 CVE-2025-8875 和 CVE-2025-8876 都被加入 CISA 的已知被利用漏洞目录,而就在同一天,N-able 发布了针对这两个漏洞的修复程序。
2026-09-17
#2

五周四个热修复,这节奏确实离谱了。

直接建议:

  1. 先打补丁:立刻升级到2026.3.1.14,别管你之前打了哪个版本,Hotfix 3也照样得打。这个CVE-2026-86218是预认证RCE,CVSS 10.0,没啥好犹豫的。

  2. 临时止血:如果打完补丁之前服务器还在线,按照Huntress的建议,先用IP白名单或VPN把控制台访问锁死。如果能从互联网直接访问N-central控制台,现在就想办法下线或者做访问限制,别等。

  3. 排查异常:N-able的发布说明只让你查账户异常,这确实有点敷衍。实际攻击中他们观察到攻击者会注册Cloudflare隧道维持权限,建议你查查最近有没有新增的、不认识的代理节点或者隧道服务。

  4. 看紧出站流量:这次攻击链最后一步是在受控终端上绑Cloudflare隧道。如果你的终端突然有出站连接到非常用端口或者陌生IP,得留个心眼。

说实话N-able这次信息披露做得挺烂的,自己人前后说法都不一致,搞得大家不知道到底有没有在野利用。不过管它确没确认,先打上再说,反正官方说代理不用升级,升级完就完事了。