N-able heeft een noodpatch uitgebracht voor een kwetsbaarheid met de hoogst mogelijke ernstscore in N-central, het platform waarmee IT-afdelingen en MSP’s klantnetwerken op afstand beheren. Het lek, geregistreerd als CVE-2026-86218, heeft een CVSS-score van 10.0 en laat een aanvaller zonder inloggegevens willekeurige code uitvoeren op internet-blootgestelde N-central-servers. Getroffen zijn alle on-premises installaties ouder dan versie 2026.3.1.14.
N-able bracht afgelopen zaterdag N-central 2026.3 Hotfix 4 uit en dringt aan op direct patchen. Opvallend genoeg was Hotfix 3, een dag eerder uitgebracht voor hetzelfde lek, niet toereikend om de kwetsbaarheid volledig te dichten.
Over actief misbruik spreken de eigen mededelingen van N-able elkaar tegen. Een incidentmelding stelt dat het lek “is waargenomen in actieve aanvallen”, terwijl de release notes juist melden dat er geen bevestigde exploitatie in productieomgevingen is. Beveiligingsbedrijf Huntress trof op 4 september een volledig gepatchte klantomgeving aan die toch gecompromitteerd bleek; door geroteerde logbestanden kon niet worden vastgesteld welke exploit precies was gebruikt. Wel zagen de onderzoekers duidelijke sporen: aanvallers maakten accounts aan door vreemde tekens als “.invalid” toe te voegen aan bekende N-able-mailadressen, scanden een intern reconnaissance-endpoint om de appliance in kaart te brengen en gebruikten gedeelde accounttokens voor tunnels, die inmiddels samen met Cloudflare zijn uitgeschakeld.
Twee losstaande kwetsbaarheden, CVE-2026-86206 (CVSS 6.9) en CVE-2026-86207 (CVSS 7.7), vormen een aparte authenticatie-bypassketen waarmee aanvallers ongeautoriseerde beheerdersaccounts kunnen aanmaken; ook die zijn dit weekend gepatcht. Shadowserver telt wereldwijd circa 1.500 internet-blootgestelde N-central-instanties, vooral in de VS en Europa.
Voor Nederlandse MSP’s die N-central draaien is dit een patch-nu-moment: update direct naar versie 2026.3.1.14 of hoger, controleer accountlijsten op vreemde e-mailvarianten en zet het beheerpaneel nooit rechtstreeks op internet zonder VPN of IP-allowlisting. Dat de haast gerechtvaardigd was, bleek al snel: Hotfix 4 was namelijk pas de vierde noodreparatie in vijf weken tijd voor het platform. Lees het vervolg.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.