Novinky

N-able opravil pátou kritickou zranitelnost svých produktů během několika týdnů, tentokrát s nejvyšším možným hodnocením

Novinky Date: Zobrazení: 1

N-able opravil pátou kritickou zranitelnost svých produktů během několika týdnů, tentokrát s nejvyšším možným hodnocením

Společnost N-able vydala mimořádnou opravu pro zranitelnost CVE-2026-86218 v platformě N-central, která s hodnocením CVSS 10 umožňuje neověřenému útočníkovi spustit na serveru libovolný kód. Jde už o pátou závažnou zranitelnost jejích produktů zveřejněnou během několika posledních týdnů.

Společnost N-able vydala mimořádnou opravu pro kritickou zranitelnost CVE-2026-86218 v platformě pro vzdálené monitorování a správu N-central, kterou lze zneužít bez jakéhokoli ověření. Zranitelnost, klasifikovaná jako CWE-96 (injektáž statického kódu), umožňuje útočníkovi spustit na serveru N-central libovolný kód ještě před přihlášením, a dostala tak nejvyšší možné hodnocení závažnosti CVSS 10,0.

Podle dostupných informací jde v pořadí už o pátou závažnou zranitelnost produktů N-able zveřejněnou v průběhu několika posledních týdnů – dříve byly opraveny mimo jiné vysoce závažné chyby v ověřování evidované jako CVE-2026-18556 a CVE-2026-18577. Bezpečnostní firma Huntress uvedla, že u zákazníků zaznamenala opakované pokusy o zneužití napříč všemi třemi vlnami těchto zranitelností, včetně té nejnovější – jasný signál, že útočníci produkty N-able aktivně sledují a nové chyby zkoušejí zneužít prakticky okamžitě po jejich zveřejnění. N-able veřejně dosud nezveřejnila technické detaily o tom, která konkrétní komponenta je zranitelná ani jakým přesným způsobem k útoku dochází, aby předešla usnadnění případného zneužití.

Oprava je součástí aktualizace N-central 2026.3 Hotfix 4 (build 2026.3.1.14) – u zákazníků využívajících cloudovou variantu NCOD se nasazuje automaticky, správci lokálních instalací si ji musí nainstalovat sami. N-able dále doporučuje izolovat servery N-central od přímého přístupu z internetu a provést důkladný audit administrátorských účtů, aby se ověřilo, že v systému nedošlo k neoprávněné aktivitě ještě před instalací opravy.

Image

Vzhledem k tomu, že nástroje pro vzdálenou správu, jako je N-central, mívají privilegovaný přístup k desítkám až stovkám spravovaných koncových zařízení a sítí zákazníků, představuje jejich kompromitace obzvlášť závažné riziko – útočník by mohl získat odrazový můstek do infrastruktury všech organizací, které daný nástroj používají ke správě svých zařízení.

Další články