Elke lokale N-central build onder 2026.3.1.14 (inclusief servers die een dag eerder zijn geüpdatet naar Hotfix 3) heeft Hotfix 4 nodig. N-able’s incidentmelding zegt dat de fout in het wild is uitgebuit; Volgens de release notes is dit niet bevestigd.
N-able heeft zijn vierde hotfix in vijf weken uitgebracht voor het N-central remote monitoring and management (RMM) platform, dit keer voor een kwetsbaarheid met de hoogste ernst die het mogelijk zou kunnen maken om externe code uit te voeren op de N-central server zonder authenticatie.
De eigen communicatie van het bedrijf is het er niet over eens of de fout al is uitgebuit.
De kwetsbaarheid, bijgehouden als CVE-2026-86218, heeft een CVSS 4.0-score van 10,0, toegewezen door N-able als de CVE Numbering Authority, en wordt geclassificeerd als een zwakke plek voor statische code-injectie (CWE-96).
Het is van invloed op elke N-central build vóór 2026.3.1.14, de build werd verzonden als 2026.3 Hotfix 4 in de vroege uren van 6 september (UTC). Dat omvat servers die al zijn bijgewerkt naar Hotfix 3 (2026.3.1.13), die N-able iets meer dan acht uur eerder had gepubliceerd vanwege twee fouten die volgens hem niets te maken hebben met de nieuwe.
N-able zei dat gehoste N-central (NCOD) instanties al zijn gepatcht. Klanten op locatie wordt verteld dat ze onmiddellijk moeten upgraden naar 2026.3.1.14; de release-opmerkingen vermelden directe upgradepaden vanaf 2025.4, 2026.1, 2026.2, 2026.3 en de hotfixes van 2026.3.1, en zeggen dat agents niet hoeven te worden geüpgraded om tegen deze CVE te worden beschermd.
De release-opmerkingen, de statuspost en de incidentmelding bevatten geen indicatoren van compromissen, geen tussentijdse maatregelen en geen detectierichtlijnen, afgezien van een aanbeveling om N-central-gebruikersaccounts te controleren op onverwachte gebruikers.
Huntress, dat sinds augustus aanvallen op N-central volgt, heeft beheerders geadviseerd om de inkomende toegang tot de console te beperken met IP-toelatingslijsten of een VPN en, als een server nog steeds bereikbaar is via internet, te overwegen om deze offline te halen totdat de hotfix is toegepast.
Wat de exploitatievraag betreft lopen de kanalen van N-able uiteen. In de releaseopmerkingen en statuspost van Hotfix 4 staat dat een derde partij de kwetsbaarheid op verantwoorde wijze heeft onthuld via het beveiligingsprogramma van het bedrijf en dat N-able “geen bevestiging heeft dat deze kwetsbaarheid is uitgebuit in productieomgevingen.”
Dezelfde release-opmerkingen op de documentatiesite van N-able beschrijven het ook als een “kritieke zero-day-kwetsbaarheid”, een term die N-able niet definieert.
De incidentmelding van N-able op de uptimestatuspagina gaat nog verder. Het zegt dat een derde, onafhankelijke beveiligingsonderzoeker het bedrijf heeft gewaarschuwd voor een nieuwe kwetsbaarheid die geen verband houdt met de eerder bekendgemaakte CVE’s en dat, in tegenstelling tot deze, de nieuw geïdentificeerde fout “in het wild is uitgebuit”.
In het bericht wordt niet vermeld wie de uitbuiting heeft waargenomen, waar en wanneer, en N-able heeft de activiteit aan geen enkele actor toegeschreven. Vanaf 7 september stond het incident nog steeds als open vermeld op de statuspagina van N-able, zoals weerspiegeld door de statuspagina-aggregator IsDown.
The Hacker News heeft contact opgenomen met N-able voor opheldering over welke verklaring actueel is en welk bewijs van uitbuiting het bedrijf bezit.
Huntress zei dat het de kwestie niet op basis van zijn eigen gegevens kan oplossen. Het bedrijf begon op 4 september met het onderzoek nadat de volledig gepatchte N-central productieomgeving van een klant in gevaar was gekomen. Het zei dat het een proof-of-concept-exploitketen tegen build 2026.3.1.10 had gereproduceerd die mogelijk gebruik maakte van een of beide van de twee fouten die later in Hotfix 3 werden opgelost, maar de logs van het apparaat waren al gerouleerd, waardoor het “niet kon zeggen of deze nieuwe CVE de kwetsbaarheid was die bij die inbraak werd uitgebuit”.
De hotfix is de vierde die N-able sinds 2 augustus voor de 2026.3-lijn heeft uitgebracht en dekt de derde afzonderlijke reeks kwetsbaarheden:
- Hotfix 1 (2026.3.1.7), 2 augustus — CVE-2026-18577, een onvolledige oplossing voor CVE-2026-18556 die nog steeds authenticatieomzeiling en accountovername mogelijk maakte; uitgebuit in het wild
- Hotfix 2 (2026.3.1.10), 6 augustus — extra verharding voor een gerelateerd aanvalspad
- Hotfix 3 (2026.3.1.13), 5 september — CVE-2026-86206, ongeautoriseerde toegang tot interne API’s via het toegangscontrolefilter, en CVE-2026-86207, een authenticatie-bypass in alleen interne API’s
- Hotfix 4 (2026.3.1.14), 6 september — CVE-2026-86218, uitvoering van externe code vóór authenticatie
N-able beschreef de twee Hotfix 3-fouten als kwetsbaarheden met een hoge CVSS-rating, waardoor een ongeautoriseerde partij de authenticatiecontroles kon omzeilen en volledige toegang tot het platform kon krijgen.
De eigen CVE-records scoren CVE-2026-86207 op 7,7 (hoog) en CVE-2026-86206 op 6,9 (gemiddeld). Het bedrijf zei dat het geen bevestiging had dat beide in productieomgevingen waren uitgebuit.
De hotfixes van augustus volgden op een inbraak die N-able naar eigen zeggen op 31 juli had gedetecteerd. Aanvallers gebruikten de authenticatie-bypass om beheerderstoegang te verkrijgen tot N-central-servers en gebruikten vervolgens de Take Control-functie van het platform om beheerde eindpunten te bereiken en Cloudflare-tunnelservices op die apparaten te registreren, waardoor de toegang behouden bleef nadat de route via N-central was afgesneden.
N-able zei dat een beperkt aantal klanten getroffen was, dat de eerste oplossing onvolledig bleek te zijn en dat de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) beide CVE’s heeft toegevoegd aan de catalogus met bekende exploited kwetsbaarheden. Op 10 augustus zei het bedrijf dat er een volledige analyse van de hoofdoorzaken zou komen.
Het is de tweede zomer op rij dat N-central in-the-wild-aanvallen heeft gelokt: in augustus 2025 werden twee andere tekortkomingen in het product, CVE-2025-8875 en CVE-2025-8876, aan de CISA-catalogus toegevoegd op dezelfde dag dat N-able oplossingen voor hen uitbracht.