N-able ha publicado su cuarta hotfix en un periodo de cinco semanas para la plataforma de gestión y monitorización remota N-central. Esta actualización aborda una vulnerabilidad de máxima gravedad que podría permitir la ejecución remota de código (RCE) en el servidor N-central sin necesidad de autenticación.
La vulnerabilidad, identificada como CVE-2026-86218, tiene un CVSS de 10.0, lo que indica su severidad crítica. Se clasifica como una debilidad de inyección de código estático (CWE-96) y afecta a todas las versiones de N-central anteriores a la 2026.3.1.14. Esta última versión fue lanzada en la madrugada del 6 de septiembre (UTC), incluyendo correcciones para servidores que ya habían sido actualizados a la Hotfix 3.
Aunque la compañía ha indicado que las instancias de N-central alojadas han sido parcheadas, advierte a los clientes de instalaciones locales que actualicen a la versión 2026.3.1.14 de inmediato. Las notas de la versión proporcionan rutas de actualización directas desde las versiones 2025.4, 2026.1, 2026.2, 2026.3 y las Hotfix 2026.3.1. Es importante destacar que los agentes no necesitan ser actualizados para estar protegidos contra esta vulnerabilidad.
La comunicación de N-able presenta cierta confusión sobre la explotación de la vulnerabilidad. Aunque las notas de Hotfix 4 indican que un tercero divulgó la vulnerabilidad de manera responsable, no hay confirmación de que haya sido explotada en entornos de producción. Sin embargo, en una notificación de incidente, N-able señala que un investigador independiente alertó sobre la explotación de esta nueva vulnerabilidad en el entorno real, aunque no se ha especificado quién la observó ni dónde.
Huntress, que ha estado monitoreando ataques a N-central desde agosto, aconseja a los administradores restringir el acceso a la consola mediante el IP allowlisting o el uso de una VPN. Además, recomienda desconectar servidores accesibles desde Internet hasta que se aplique la actualización.
A partir del 7 de septiembre, la situación sigue estando abierta en la página de estado de N-able, situación corroborada por el agregador IsDown. La falta de claridad sobre la explotación ha llevado a que Huntress inicie investigaciones tras la comprometida de un entorno de producción N-central, donde se reprodujo un proof-of-concept contra versiones más antiguas que podrían haber utilizado vulnerabilidades corregidas en las últimas actualizaciones.
Este último hotfix es el cuarto emitido para la línea 2026.3 desde el 2 de agosto y aborda un tercer conjunto de vulnerabilidades. Las actualizaciones anteriores, Hotfix 1, Hotfix 2 y Hotfix 3, cubrieron problemas como el bypass de autenticación y el acceso no autorizado a APIs internas. N-able ha subrayado que, aunque no hay confirmaciones de explotación en entornos de producción, la situación sigue siendo crítica y requiere atención inmediata de los usuarios para asegurar la integridad de sus sistemas.