RCE بدون احراز هویت در N-central با CVSS 10 (CVE-2026-86218)

/images/nable-ncentral-cve-2026-86218.png

N-central ابزار MSP است: به endpoint مشتری، اسکریپت، و غالباً cred مدیریتی وصل است. RCE بدون لاگین روی سرور مدیریت یعنی یک نقطه، تعداد زیادی محیط. برای هر کسی که N-central on-prem دارد — MSP ایرانی هم شامل — این از آن پچ‌هایی است که «بعد از تعطیلات» معنی ندارد.

N-able یک هات‌فیکس اضطراری برای همین پلتفرم منتشر کرده: CVE-2026-86218 با CVSS 10.0. باگ به مهاجم اجازه می‌دهد قبل از احراز هویت به سرور N-central برسد و در توصیف رسمی، pre-authenticated remote code execution است.

صفحه وضعیت N-able (۶ سپتامبر، بیلد 2026.3.1.14، HF4) می‌گوید آسیب‌پذیری از طریق برنامه افشای مسئولانه گزارش شده. تا آن لحظه تأییدی از exploitation در محیط production نداشته‌اند، اما سیستم پچ‌نشده را در معرض خطر می‌دانند.

SecurityWeek آن را zero-day exploit‌شده روایت کرده و به این نکته عملی N-able اشاره می‌کند: اسکن‌هایی از بازه 23.234.64.0/18 برای exploit این باگ دیده شده. ادمین‌ها باید لاگ اتصال از این بازه را چک کنند و دنبال حساب کاربری تازه‌ساخته‌شده ناشناس بگردند.

N-central میزبانی‌شده (hosted / NCOD): پچ سمت سرور اعمال شده، کار اضافه‌ای لازم نیست. نصب on-prem باید فوری به 2026.3 HF4 برسد.

این هفته N-central زیر آتش بوده، حتی اگر 86218 تأیید نشده باشد

HF4 جایگزین پچ‌های قبلی برای CVE-2026-86206 و CVE-2026-86207 است. Huntress گفته ممکن است آن دو در طبیعت با هم chain شده باشند تا authentication را دور بزنند و N-central production را compromise کنند. به خاطر محدودیت لاگ تاریخی روی appliance، Huntress نتوانسته با قطعیت بگوید کدام exploit استفاده شده و CVEهای دیگر را هم رد نکرده.

Huntress حملاتی روی API زیرین N-central و لاگ appliance از ۴ سپتامبر ۲۰۲۶ دیده است. یعنی حتی اگر N-able exploitationِ خود 86218 را در production تأیید نکرده، این هفته N-central زیر آتش بوده است.

نسخه HF4: 2026.3.1.14. نسخه قبلی HF3: 2026.3.1.13.

مسیر ارتقا مستقیم از 2025.4، 2026.1، 2026.2، 2026.3 و هات‌فیکس‌های 1 و 2. از نسخه‌های قدیمی‌تر اول باید به یکی از این‌ها برسید. خود پچ برای بستن 86218 نیاز به ارتقای agent ندارد؛ ارتقای agent همچنان توصیه عمومی است.

On-prem را فوری به 2026.3.1.14 برسانید. Hosted فقط صحت پچ سمت N-able را از وضعیت سرویس تأیید کند. لاگ را برای اتصال از 23.234.64.0/18 بگردید. حساب‌های کاربری تازه‌ای که نمی‌شناسید را بررسی و در صورت مشکوک بودن حذف یا قفل کنید. اگر compromise محتمل است، sessionها، API keyها و دسترسی از N-central به مشتری‌ها را rotate کنید. محدودیت لاگ appliance یعنی «چیزی در لاگ نیست» مساوی پاک بودن نیست.

آخرین مطالب