N-able brengt binnen vijf weken alweer vierde noodpatch uit voor N-central

Elke on-premises N-central-build onder 2026.3.1.14 heeft Hotfix 4 nodig, ook servers die een dag eerder Hotfix 3 kregen: de vierde noodpatch in vijf weken.

N-able heeft opnieuw een noodpatch uitgebracht voor N-central, de remote monitoring- en managementsoftware waarmee duizenden MSP’s klantnetwerken beheren. Hotfix 4 (build 2026.3.1.14), op 6 september uitgebracht, dicht CVE-2026-86218: een unauthenticated remote-code-executionlek op de N-central-server zelf, veroorzaakt door statische code-injectie (CWE-96) en beoordeeld met de maximale CVSS-score van 10.0.

Het bijzondere: elke on-premises installatie met een build onder 2026.3.1.14 is kwetsbaar, óók de servers die een dag eerder al Hotfix 3 installeerden naar aanleiding van de eerste noodmelding. Wie gisteren dacht klaar te zijn, moet vandaag opnieuw patchen.

Het is de vierde hotfix in vijf weken tijd voor hetzelfde platform. Op 2 augustus verscheen Hotfix 1 (build 2026.3.1.7) voor CVE-2026-18577, een fix die achteraf onvolledig bleek terwijl het lek al werd misbruikt. Vier dagen later volgde Hotfix 2 (2026.3.1.10) met extra bescherming tegen een verwante aanvalsroute. Op 5 september, een dag vóór Hotfix 4, kwam Hotfix 3 (2026.3.1.13) voor twee andere kwetsbaarheden, CVE-2026-86206 en CVE-2026-86207.

Opvallend is de tegenstrijdigheid in N-ables eigen communicatie. De incidentmelding op de statuspagina stelt dat de kwetsbaarheid “in het wild is waargenomen en misbruikt”, terwijl de release notes juist melden dat er “geen bevestiging is dat deze kwetsbaarheid in productieomgevingen is misbruikt”. Bewijs, bronnen of details van de vermeende aanvallen levert N-able niet. Beveiligingsbedrijf Huntress meldt dat het door geroteerde logs niet meer kan vaststellen welke van de recente CVE’s daadwerkelijk bij een eerdere inbraak is gebruikt. De gehoste NCOD-omgevingen van N-able zijn al bijgewerkt; agents op eindpunten hoeven voor deze patch niet te worden aangepast.

Voor Nederlandse MSP’s die N-central on-premises draaien is dit vooral een signaal om niet te wachten op duidelijkheid over misbruik: installeer Hotfix 4 zo snel mogelijk, ook als Hotfix 3 al staat, en controleer welke buildversie er daadwerkelijk draait. Met vier spoedpatches in vijf weken loont het om meldingen van N-able voorlopig niet als routine te behandelen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.