N-able phát hành bản vá Hotfix thứ tư cho N-central trong 5 tuần để sửa lỗi RCE không xác thực

Mọi phiên bản N-central on-premises dưới 2026.3.1.14 — bao gồm cả các máy chủ đã cập nhật Hotfix 3 một ngày trước đó — đều cần cập nhật Hotfix 4 ngay lập tức. N-able đã phát hành bản vá Hotfix thứ tư trong vòng năm tuần cho nền tảng RMM N-central để khắc phục lỗ hổng RCE nghiêm trọng không cần xác thực (CVE-2026-86218) với điểm CVSS 10.0. Thông báo sự cố của hãng cho biết lỗ hổng đã bị khai thác trong thực tế.
N-able N-central Hotfix

Mọi phiên bản N-central on-premises dưới 2026.3.1.14 — bao gồm cả các máy chủ đã cập nhật Hotfix 3 một ngày trước đó — đều cần cập nhật Hotfix 4. Thông báo sự cố của N-able cho biết lỗ hổng đã bị khai thác trong thực tế (exploited in the wild); tuy nhiên, ghi chú phát hành của họ lại nói rằng điều này chưa được xác nhận.

N-able đã phát hành bản vá Hotfix thứ tư trong vòng năm tuần cho nền tảng giám sát và quản lý từ xa (RMM) N-central. Lần này là dành cho một lỗ hổng có mức độ nghiêm trọng tối đa, có thể cho phép thực thi mã từ xa (RCE) trên máy chủ N-central mà không cần xác thực.

Các kênh truyền thông của chính công ty đang có sự mâu thuẫn về việc liệu lỗ hổng đã bị khai thác hay chưa.

Lỗ hổng này được theo dõi với mã CVE-2026-86218, có điểm CVSS 4.0 là 10.0, do N-able (với tư cách là Cơ quan cấp số CVE) chỉ định, và được phân loại là điểm yếu tiêm mã tĩnh (CWE-96).

Nó ảnh hưởng đến mọi bản dựng N-central trước phiên bản 2026.3.1.14, bản dựng được xuất xưởng dưới tên 2026.3 Hotfix 4 vào rạng sáng ngày 6 tháng 9 (UTC). Điều này bao gồm cả các máy chủ đã được cập nhật lên Hotfix 3 (2026.3.1.13), vốn được N-able công bố chỉ hơn tám giờ trước đó để khắc phục hai lỗi mà họ nói là không liên quan đến lỗi mới này.

N-able cho biết các thực thể N-central được lưu trữ trên đám mây (NCOD) đã được vá lỗi. Khách hàng sử dụng on-premises được yêu cầu nâng cấp lên 2026.3.1.14 ngay lập tức. Ghi chú phát hành liệt kê các đường dẫn nâng cấp trực tiếp từ các phiên bản 2025.4, 2026.1, 2026.2, 2026.3 và các bản hotfix 2026.3.1, đồng thời cho biết các agent không cần phải nâng cấp để được bảo vệ khỏi CVE này.

Ghi chú phát hành, bài đăng trạng thái và thông báo sự cố không chứa các chỉ số thỏa hiệp (IoC), không có biện pháp giảm thiểu tạm thời và không có hướng dẫn phát hiện nào ngoài khuyến nghị kiểm tra các tài khoản người dùng N-central để tìm các người dùng bất thường.

Huntress, đơn vị đã theo dõi các cuộc tấn công vào N-central từ tháng 8, đã khuyên các quản trị viên nên hạn chế quyền truy cập vào bảng điều khiển bằng IP allowlisting hoặc VPN và trong trường hợp máy chủ vẫn có thể truy cập được từ internet, hãy xem xét việc ngắt kết nối ngoại tuyến cho đến khi bản hotfix được áp dụng.

Mâu thuẫn về thông tin khai thác thực tế

Về vấn đề khai thác, các kênh thông tin của N-able có sự khác biệt. Ghi chú phát hành Hotfix 4 và bài đăng trạng thái cho biết một bên thứ ba đã tiết lộ lỗ hổng một cách có trách nhiệm thông qua chương trình tiết lộ bảo mật của công ty và N-able "không có xác nhận nào về việc lỗ hổng này đã bị khai thác trong môi trường sản xuất."

Tuy nhiên, cùng một ghi chú phát hành đó trên trang tài liệu của N-able lại mô tả đây là một "lỗ hổng Zero-Day nghiêm trọng", một thuật ngữ mà N-able không định nghĩa cụ thể.

Thông báo sự cố của N-able trên trang trạng thái hoạt động còn đi xa hơn. Nó nói rằng một nhà nghiên cứu bảo mật độc lập thứ ba đã cảnh báo công ty về một lỗ hổng mới không liên quan đến các CVE đã tiết lộ trước đó và không giống như những lỗ hổng đó, lỗi mới được xác định này "đã được quan sát thấy bị khai thác trong thực tế."

Thông báo không cho biết ai đã quan sát thấy việc khai thác, ở đâu hoặc khi nào, và N-able cũng không quy kết hoạt động này cho bất kỳ tác nhân nào.

Huntress cho biết họ không thể giải quyết câu hỏi này từ dữ liệu của chính mình. Công ty bắt đầu điều tra vào ngày 4 tháng 9 sau khi môi trường sản xuất N-central đã được vá đầy đủ của một khách hàng bị xâm nhập. Họ cho biết đã tái tạo một chuỗi khai thác proof-of-concept chống lại bản dựng 2026.3.1.10 có thể sử dụng một hoặc cả hai lỗi sau đó đã được khắc phục trong Hotfix 3, nhưng nhật ký (logs) của thiết bị đã bị xoay vòng, khiến họ "không thể khẳng định liệu CVE mới này có phải là lỗ hổng bị khai thác" trong vụ xâm nhập đó hay không.

Lịch sử các bản Hotfix gần đây

Bản hotfix này là bản thứ tư mà N-able đã ban hành cho dòng 2026.3 kể từ ngày 2 tháng 8 và bao gồm bộ lỗ hổng thứ ba riêng biệt:

  • Hotfix 1 (2026.3.1.7), ngày 2 tháng 8 — CVE-2026-18577, một bản sửa lỗi chưa hoàn thiện cho CVE-2026-18556 vẫn cho phép bypass xác thực và chiếm đoạt tài khoản; đã bị khai thác trong thực tế.
  • Hotfix 2 (2026.3.1.10), ngày 6 tháng 8 — tăng cường bảo mật bổ sung cho một đường dẫn tấn công liên quan.
  • Hotfix 3 (2026.3.1.13), ngày 5 tháng 9 — CVE-2026-86206 (truy cập trái phép vào các API nội bộ thông qua bộ lọc kiểm soát truy cập) và CVE-2026-86207 (bypass xác thực trong các API chỉ dành cho nội bộ).
  • Hotfix 4 (2026.3.1.14), ngày 6 tháng 9 — CVE-2026-86218, thực thi mã từ xa trước khi xác thực (pre-authentication RCE).

N-able mô tả hai lỗi trong Hotfix 3 là các lỗ hổng "có xếp hạng CVSS cao" có thể cho phép một bên không được ủy quyền vượt qua các kiểm soát xác thực và giành quyền truy cập đầy đủ vào nền tảng.

Các bản vá lỗi vào tháng 8 diễn ra sau một vụ xâm nhập mà N-able cho biết họ đã phát hiện vào ngày 31 tháng 7. Những kẻ tấn công đã sử dụng tính năng bypass xác thực để có quyền truy cập quản trị vào các máy chủ N-central, sau đó sử dụng tính năng Take Control của nền tảng để tiếp cận các điểm cuối được quản lý và đăng ký dịch vụ đường hầm Cloudflare trên các thiết bị đó, duy trì quyền truy cập sau khi tuyến đường qua N-central bị cắt đứt.

Đây là mùa hè thứ hai liên tiếp N-central thu hút các cuộc tấn công thực tế: vào tháng 8 năm 2025, hai lỗi khác trong sản phẩm là CVE-2025-8875 và CVE-2025-8876 đã được thêm vào danh mục của CISA cùng ngày N-able phát hành bản sửa lỗi cho chúng.