14. سپتامبر 2026
RCE بدون احراز هویت در N-central با CVSS 10 (CVE-2026-86218)

N-central ابزار MSP است: به endpoint مشتری، اسکریپت، و غالباً cred مدیریتی وصل است. RCE بدون لاگین روی سرور مدیریت یعنی یک نقطه، تعداد زیادی محیط. برای هر کسی که N-central on-prem دارد — MSP ایرانی هم شامل — این از آن پچهایی است که «بعد از تعطیلات» معنی ندارد.
N-able یک هاتفیکس اضطراری برای همین پلتفرم منتشر کرده: CVE-2026-86218 با CVSS 10.0. باگ به مهاجم اجازه میدهد قبل از احراز هویت به سرور N-central برسد و در توصیف رسمی، pre-authenticated remote code execution است.
صفحه وضعیت N-able (۶ سپتامبر، بیلد 2026.3.1.14، HF4) میگوید آسیبپذیری از طریق برنامه افشای مسئولانه گزارش شده. تا آن لحظه تأییدی از exploitation در محیط production نداشتهاند، اما سیستم پچنشده را در معرض خطر میدانند.
SecurityWeek آن را zero-day exploitشده روایت کرده و به این نکته عملی N-able اشاره میکند: اسکنهایی از بازه 23.234.64.0/18 برای exploit این باگ دیده شده. ادمینها باید لاگ اتصال از این بازه را چک کنند و دنبال حساب کاربری تازهساختهشده ناشناس بگردند.
N-central میزبانیشده (hosted / NCOD): پچ سمت سرور اعمال شده، کار اضافهای لازم نیست. نصب on-prem باید فوری به 2026.3 HF4 برسد.
این هفته N-central زیر آتش بوده، حتی اگر 86218 تأیید نشده باشد
HF4 جایگزین پچهای قبلی برای CVE-2026-86206 و CVE-2026-86207 است. Huntress گفته ممکن است آن دو در طبیعت با هم chain شده باشند تا authentication را دور بزنند و N-central production را compromise کنند. به خاطر محدودیت لاگ تاریخی روی appliance، Huntress نتوانسته با قطعیت بگوید کدام exploit استفاده شده و CVEهای دیگر را هم رد نکرده.
Huntress حملاتی روی API زیرین N-central و لاگ appliance از ۴ سپتامبر ۲۰۲۶ دیده است. یعنی حتی اگر N-able exploitationِ خود 86218 را در production تأیید نکرده، این هفته N-central زیر آتش بوده است.
نسخه HF4: 2026.3.1.14. نسخه قبلی HF3: 2026.3.1.13.
مسیر ارتقا مستقیم از 2025.4، 2026.1، 2026.2، 2026.3 و هاتفیکسهای 1 و 2. از نسخههای قدیمیتر اول باید به یکی از اینها برسید. خود پچ برای بستن 86218 نیاز به ارتقای agent ندارد؛ ارتقای agent همچنان توصیه عمومی است.
On-prem را فوری به 2026.3.1.14 برسانید. Hosted فقط صحت پچ سمت N-able را از وضعیت سرویس تأیید کند. لاگ را برای اتصال از 23.234.64.0/18 بگردید. حسابهای کاربری تازهای که نمیشناسید را بررسی و در صورت مشکوک بودن حذف یا قفل کنید. اگر compromise محتمل است، sessionها، API keyها و دسترسی از N-central به مشتریها را rotate کنید. محدودیت لاگ appliance یعنی «چیزی در لاگ نیست» مساوی پاک بودن نیست.