N-able släppte under helgen en fjärde akut hotfix till plattformen N-central. Den rättar en sårbarhet som låter en angripare köra kod på vilken konsol som helst som är nåbar från internet, helt utan inloggningsuppgifter. Rättningen heter N-central 2026.3 Hotfix 4, build 2026.3.1.14, och sårbarheten är CVE-2026-86218. Den som installerade Hotfix 3 dagen innan är fortfarande utsatt.
N-central är den konsol för fjärrövervakning och fjärrstyrning som managed service providers och interna IT-avdelningar använder för att sköta kunders servrar, klienter och nätverksutrustning från ett och samma ställe. Konsolen har permanent administrativ räckvidd in i varje endpoint den hanterar. Så är produkten byggd.
Fyra hotfixar sedan 2 augusti
Kedjan startade 31 juli. Då larmade N-ables egen MDR-tjänst Adlumin om ovanlig aktivitet hos en kund och identifierade en angripare som utnyttjade en då okänd sårbarhet i N-central. N-able registrerade CVE-2026-18556 och släppte Hotfix 1, build 2026.3.1.7, den 2 augusti. Samma morgon visade analysen att det fanns en andra väg in till samma brist. Den fick beteckningen CVE-2026-18577.
Rapid7 beskriver CVE-2026-18577 som resultatet av en ofullständig rättning av CVE-2026-18556. CISA förde in den i katalogen Known Exploited Vulnerabilities den 3 augusti och gav amerikanska federala civila myndigheter till den 6 augusti att åtgärda, tre dagar i stället för de normala 14 enligt Binding Operational Directive 26-04. CVE-2026-18556 följde efter i katalogen den 5 augusti. Hotfix 2, build 2026.3.1.10, kom den 6 augusti sedan fortsätt övervakning avslöjat ytterligare en angreppsväg.
Hotfix 3 kom den 5 september och rättade CVE-2026-86206 och CVE-2026-86207, två sårbarheter som låter en angripare gå förbi autentiseringen och som N-able självt beskriver som fullständig åtkomst till plattformen. Hotfix 4 kom ett dygn senare. Fyra rättningar på fem veckor, varav tre ersätter den föregående.
Två av dessa CVE:er finns bara därför att en tidigare rättning inte nådde grundorsaken. Värt att minnas nästa gång en leverantör skickar ut en säkerhetsvarning med en patch samma dag och presenterar saken som avslutad.
N-able och Huntress är oense om huruvida bristen utnyttjas
I släppnoterna för HF4 skriver N-able att sårbarheten rapporterades ansvarsfullt av en tredje part via bolagets program för säkerhetsrapportering, och att företaget har ”no confirmations that this vulnerability has been exploited in production environments”. Huntress beskriver samma CVE som en ”actively exploited pre-auth RCE zero-day” med CVSS-poängen 10,0.
Det är ett brett gap för en och samma sårbarhet, och båda parter har intressen i vilken beskrivning som fäster. N-able säljer plattformen. Huntress säljer detektion och incidenthantering, och en aktivt utnyttjad zero-day i en RMM-konsol är bra marknadsföring för ett bolag vars produkt fångar just den typen av angrepp. Läs båda därefter.
Det de är överens om är mer användbart än det de tvistar om. Huntress hittade en komprometterad N-central-server hos en kund som redan hade patchat, och uppger att bolaget inte kan avgöra vilken sårbarhet som användes eftersom loggarna på servern redan hade roterat. Ett intrång i en patchad konsol utan spårbar ingång är det praktiska värsta scenariot här, oavsett vilken CVE det till slut visar sig vara.
Augustiangreppen använde funktioner, inte malware
Det utnyttjande som CISA dokumenterade i augusti krävde inga egenutvecklade verktyg. Efter att ha passerat autentiseringen använde angriparna N-centrals inbyggda funktion Take Control för att nå hanterade endpoints, och installerade därefter Cloudflare Tunnel, det legitima verktyget cloudflared, för bestående fjärråtkomst.
N-able publicerade indikatorer för aktiviteten: en fil med namnet svchost.exe i en användares dokumentmapp, och en registrerad tjänst som heter Cloudflared. Huntress noterade en skadlig anslutning gjord under ”MSP Support”, standardanvändarnamnet för legitima Take Control-sessioner, med trafik från exitnoder hos Mullvad och NordVPN.
För en övervakningskonsol ser allt detta ut som en administratör som administrerar. Det finns ingen malware att matcha och ingen okänd binär att flagga. Den enda signalen är att administratören inte är den konsolen tror.
Knappt 1 500 konsoler går fortfarande att nå från internet
Shadowserver räknar till närmare 1 500 internetexponerade N-central-servrar, de flesta i USA och Europa, enligt BleepingComputers genomgång av organisationens dashboard. N-able uppger att hostade NCOD-instanser redan är patchade, vilket innebär att den kvarvarande exponeringen nästan helt ligger på on-premise-installationer.
Siffror från Huntress som The Register citerar visar hur ojämn den uppdelningen var under augustivågen. Den 3 augusti hade i princip alla molnhostade instanser uppdaterats, medan 28,6 procent av de observerade självhostade servrarna fortfarande var sårbara och exponerade. Det gällde en brist som redan låg i CISA:s katalog med tre dagars federal tidsfrist.
Patcha, och utgå sedan från att du var sen
Installera Hotfix 4, build 2026.3.1.14. Hotfix 1, 2 och 3 täcker inte CVE-2026-86218, och N-able är tydligt med att system på HF3 fortfarande är sårbara för den.
Granska användarlistan i N-central efter administratörskonton som ingen har skapat. Den 5 september publicerade Huntress ett proof of concept för en kedja som involverar CVE-2026-86207 och som låter en angripare skapa obehöriga administratörskonton. Bolaget pekade ut adresser som slutar på .invalid som indikator. Begränsa inkommande nätverksåtkomst till konsolen medan arbetet pågår.
Börja inte logggranskningen vid patchdatumet. Utnyttjandet av augustiparet inleddes den 31 juli, två dagar innan den första säkerhetsvarningen fanns. Sextio dagar bakåt är en ärligare startpunkt än den dag du patchade.
För verksamheter som klassas som väsentliga eller viktiga enligt Cybersäkerhetslagen (SFS 2025:1506), som trädde i kraft den 15 januari 2026, når en komprometterad RMM-konsol med administrativ räckvidd in i kundmiljöer tröskeln för en betydande incident i de flesta tolkningar. Kedjan är tidig varning till MCF (tidigare MSB) inom 24 timmar, fullständig anmälan inom 72 timmar och slutrapport inom en månad. Klockan på 24 timmar startar när ni får kännedom om händelsen, inte när utredningen är klar.
Referenser
- N-able Patches Max Severity N-central Flaw Amid Ongoing Attacks
- N-central 2026.3 Hotfix 4, CVE-2026-86218
- N-central 2026.3 Hotfix 3, CVE-2026-86206 and CVE-2026-86207
- CVE-2026-18577: N-able N-central Authentication Bypass Exploited in the Wild
- CISA Adds Exploited N-able N-central Flaw to KEV After Customer Compromises
- Feds Get 3 Days to Patch N-able God Mode Flaw Under Active Exploit
This post is also available in:

