N-able Hotfix 4 rregullon defektin kritik RCE në N-central

N-able Hotfix 4 rregullon defektin kritik RCE në N-central

N-able ka publikuar patch-in e katërt për platformën N-central për të rregulluar një defekt të ekzekutimit të kodit në distancë (RCE) pa vërtetim, i gjurmuar si CVE-2026-86218, me rezultat 10.0 në shkallën CVSS. Defekti prek të gjitha versionet on-premises para 2026.3.1.14, dhe raportet për shfrytëzimin e tij janë kontradiktore.

N-able ka publikuar hotfix-in e katërt brenda pesë javësh për platformën N-central të menaxhimit dhe monitorimit në distancë (RMM) për të rregulluar një defekt të ekzekutimit të kodit në distancë (RCE) në N-central, i gjurmuar si CVE-2026-86218. Ekzekutimi i kodit në distancë do të thotë që një sulmues mund të ekzekutojë komandat e tij në server, dhe ky defekt është para-autentikimi, pra nuk kërkohet asnjë llogari ose fjalëkalim i vlefshëm. N-able, e cila është Autoriteti i Numërimit të CVE-ve për këtë regjistrim, i ka caktuar atij një rezultat 10.0 në Sistemin e Vlerësimit të Cenueshmërisë së Përbashkët (CVSS) 4.0, që është ashpërsia më e lartë e mundshme, dhe e ka klasifikuar si injektim statik i kodit (CWE-96). Defekti prek çdo version on-premises (të vetë-hostuar) të N-central para 2026.3.1.14, versioni i cili u lëshua si 2026.3 Hotfix 4 në orët e para të 6 shtatorit UTC. Kjo përfshin serverët që tashmë janë përditësuar në Hotfix 3 (2026.3.1.13), të cilin N-able e kishte lëshuar pak më shumë se tetë orë më herët për dy defekte të palidhura. N-able tha se instancat e hostuara të N-central (të njohura si NCOD) tashmë janë rregulluar, por klientëve on-premises u kërkohet të përmirësojnë menjëherë në 2026.3.1.14. Shënimet e lëshimit listojnë rrugë të drejtpërdrejta përmirësimi nga 2025.4, 2026.1, 2026.2, 2026.3 dhe hotfix-et e 2026.3.1, dhe thonë se agjentët nuk kanë nevojë të përmirësohen për t'u mbrojtur nga ky CVE.

Komunikimet e vetë N-able nuk pajtohen nëse defekti është shfrytëzuar tashmë. Shënimet e lëshimit të Hotfix 4 dhe një postim në status thonë se një palë e tretë e zbuloi cenueshmërinë në mënyrë të përgjegjshme përmes programit të zbulimit të sigurisë së kompanisë, dhe se N-able 'nuk ka konfirmime që kjo cenueshmëri është shfrytëzuar në mjedise prodhimi'. Të njëjtat shënime lëshimi në faqen e dokumentacionit gjithashtu e përshkruajnë atë si një 'cenueshmëri kritike zero-ditëshe', një term që kompania nuk e përcakton. Zero-ditë është një defekt që bëhet i njohur ose shfrytëzohet para se të ekzistojë një patch nga shitësi. Megjithatë, njoftimi për incidentin në faqen e statusit të N-able thotë se një studiues i tretë, i pavarur i sigurisë, e paralajmëroi kompaninë për një cenueshmëri të re të palidhur me CVE-të e zbuluara më parë, dhe se, ndryshe nga ato, defekti i sapoidentifikuar 'është vërejtur duke u shfrytëzuar në natyrë'. Njoftimi nuk thotë se kush e vëzhgoi shfrytëzimin, ku ose kur, dhe N-able nuk ia ka atribuar aktivitetin asnjë aktori. Që nga 7 shtatori, incidenti mbeti i hapur në faqen e statusit të N-able, siç u pasqyrua nga agregatori i faqeve të statusit IsDown. The Hacker News ka kontaktuar N-able për sqarim se cila deklaratë është aktuale dhe çfarë provash për shfrytëzim ka kompania.

Shënimet e lëshimit, postimi i statusit dhe njoftimi për incidentin nuk përmbajnë tregues të komprometimit (IoCs), të cilët janë shenja dixhitale që një sistem mund të jetë shkelur, asnjë zbutje të përkohshme dhe asnjë udhëzim zbulimi përtej një rekomandimi për të audituar llogaritë e përdoruesve të N-central për përdorues të papritur. Huntress, e cila ka ndjekur sulmet në N-central që nga gushti, ka këshilluar administratorët të kufizojnë aksesin hyrës në tastierë me lejimin e IP-ve ose një VPN dhe, aty ku një server është ende i arritshëm nga interneti, të konsiderojnë ta nxjerrin jashtë linje derisa të aplikohet hotfix-i. Huntress tha se nuk mund ta zgjidhë çështjen e shfrytëzimit nga të dhënat e veta. Kompania filloi hetimin më 4 shtator pasi një mjedis prodhimi N-central i një klienti, i plotë i patchuar, u komprometua. Ajo riprodhoi një zinxhir shfrytëzimi proof-of-concept (PoC), një demonstrim që rruga e sulmit funksionon, kundër versionit 2026.3.1.10 që mund të përdorë një ose të dy defektet e rregulluara më vonë në Hotfix 3, por regjistrat e pajisjes kishin rrotulluar tashmë, duke e lënë atë të paaftë të thotë nëse ky CVE i ri ishte cenueshmëria e shfrytëzuar në atë ndërhyrje. Në përgjigje të pyetjeve nga The Hacker News, Ben Bernstein, këshilltar i sigurisë kibernetike në Huntress, tha se përshkrimi 'shfrytëzuar aktivisht' në postimin e tij bazohet tërësisht në deklaratat e N-able, përkatësisht njoftimin për incidentin dhe një postim në Discord-in MSPGeek në të cilin Jason Murphy i N-able përcolli atë njoftim në orën 12:25 të mëngjesit me orën Lindore më 6 shtator. Huntress nuk e ka riprodhuar CVE-2026-86218, tha Bernstein, dhe nuk ka vërejtur komprometime të reja shfrytëzimi definitivisht të atribuueshme për këtë CVE në telemetrinë e tij që nga përditësimi i 6 shtatorit. Për shkak se defekti është ekzekutim i kodit në distancë para-autentikimi, tha Bernstein, një tastierë e ekspozuar në internet është vektori kryesor i sulmit, prandaj Huntress rekomandon kufizimin e aksesit hyrës në rrjet në tastierë.

Ky hotfix është i katërti që N-able ka lëshuar për linjën 2026.3 që nga 2 gushti dhe mbulon grupin e tretë të cenueshmërive të dallueshme. Hotfix 1 (2026.3.1.7), i lëshuar më 2 gusht, rregulloi CVE-2026-18577, një rregullim jo i plotë për CVE-2026-18556 që ende lejonte anashkalimin e autentikimit dhe marrjen e llogarisë, dhe u shfrytëzua në natyrë. Hotfix 2 (2026.3.1.10), i lëshuar më 6 gusht, shtoi forcim shtesë për një rrugë sulmi të lidhur. Hotfix 3 (2026.3.1.13), i lëshuar më 5 shtator, rregulloi CVE-2026-86206, akses i paautorizuar në API-të e brendshme përmes filtrit të kontrollit të aksesit, dhe CVE-2026-86207, një anashkalim autentikimi në API-të vetëm të brendshme. N-able i përshkroi këto dy defekte si cenueshmëri me rezultat të lartë CVSS që mund të lejonin një palë të paautorizuar të anashkalojë kontrollet e autentikimit dhe të marrë akses të plotë në platformë. Regjistrat e veta CVE e vlerësojnë CVE-2026-86207 me 7.7 (I lartë) dhe CVE-2026-86206 me 6.9 (I mesëm). Kompania tha se nuk kishte konfirmim që asnjëra prej tyre ishte shfrytëzuar në mjedise prodhimi.

Hotfix-et e gushtit pasuan një ndërhyrje që N-able tha se e zbuloi më 31 korrik. Sulmuesit përdorën një anashkalim autentikimi për të marrë akses administrativ në serverët N-central, më pas përdorën veçorinë Take Control të platformës për të arritur pajisjet e menaxhuara dhe për të regjistruar shërbimet e tunelit Cloudflare në ato pajisje. Një tunel Cloudflare krijon një lidhje të koduar nga një pajisje në internet, dhe sulmuesit e përdorën atë për të ruajtur aksesin pasi rruga përmes N-central u ndërpre. N-able tha se një numër i kufizuar klientësh u prek, rregullimi i tij i parë doli jo i plotë, dhe Agjencia e Sigurisë Kibernetike dhe Infrastrukturës e SHBA-së (CISA) shtoi të dy CVE-të në katalogun e saj të Cenueshmërive të Njohura të Shfrytëzuara. Më 10 gusht, kompania tha se një analizë e plotë e shkakut rrënjësor po vinte. Ky është vera e dytë radhazi që N-central ka tërhequr sulme në natyrë: në gusht 2025, dy defekte të tjera në produkt, CVE-2025-8875 dhe CVE-2025-8876, u shtuan në katalogun e CISA-s të njëjtën ditë që N-able lëshoi rregullime për to.

Për klientët on-premises të N-central, veprimi i menjëhershëm është i qartë: përmirësoni në 2026.3.1.14 sa më shpejt të jetë e mundur. Për shkak se nuk ka tregues të publikuar të komprometimit, administratorët duhet gjithashtu të auditojnë llogaritë e përdoruesve të N-central për përdorues të papritur, siç rekomandon N-able. Kufizimi i aksesit në tastierë me një listë të lejuar ose një VPN zvogëlon sipërfaqen e sulmit, dhe nxjerrja jashtë linje e një serveri të ekspozuar në internet derisa të përfundojë patch-i është një opsion i matur. Klientët e N-central që duan ndihmë të pavarur për të rishikuar ekspozimin e tyre dhe procesin e patch-imit mund t'i drejtohen AEU-I, e cila ofron konsulencë IT dhe infrastrukture me fokus sigurinë. Mbrojtja më e rëndësishme është të trajtoni çdo ndërfaqe menaxhimi të përballur me internetin si një objektiv me rrezik të lartë dhe të aplikoni patch-et e shitësit pa vonesë.

Si të Mbroheni

  1. Nëse biznesi juaj përdor N-central, kërkoni nga ofruesi juaj i IT-së ose administratori të konfirmojë që softueri është përditësuar në versionin 2026.3.1.14 ose më të ri.
  2. Sigurohuni që tastiera e internetit e N-central të mos jetë e arritshme drejtpërdrejt nga interneti publik; përdorni një VPN (një lidhje private, e koduar) ose një listë të lejuar të adresave të miratuara të internetit.
  3. Rishikoni listën e llogarive të përdoruesve në tastierën tuaj N-central dhe hiqni çdo llogari që nuk e njihni.
  4. Regjistrohuni për njoftimet zyrtare të sigurisë nga N-able dhe aplikoni hotfix-et e ardhshme sapo të lëshohen.
  5. Nëse jeni klient i një ofruesi të shërbimeve të menaxhuara, pyesni ata se çfarë hapash kanë ndërmarrë për të patchuar dhe kufizuar aksesin në tastierë.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • RMM (Remote Monitoring and Management) Softuer i përdorur nga ofruesit e IT-së për të monitoruar dhe menaxhuar kompjuterët dhe serverët në distancë.
  • Remote code execution (RCE) Një dobësi sigurie që i lejon një sulmuesi të ekzekutojë komandat e tij në një sistem pa leje.
  • Pre-authentication Një sulm që funksionon para se përdoruesi të identifikohet, pra nuk kërkohet asnjë fjalëkalim ose llogari.
  • CVSS (Common Vulnerability Scoring System) Një rezultat standard nga 0 në 10 që mat sa e rëndë është një dobësi sigurie.
  • CVE (Common Vulnerabilities and Exposures) Një numër identifikimi publik që i jepet një dobësie të njohur sigurie.
  • IP allowlisting Një cilësim sigurie që lejon vetëm lidhje nga adresa të miratuara interneti të arrijnë në një shërbim.
  • Indicators of compromise (IoCs) Shenja dixhitale që mund të tregojnë se një sistem është thyer.
  • Proof-of-concept (PoC) Një demonstrim i vogël që tregon se një dobësi sigurie mund të përdoret realisht nga një sulmues.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie