A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) adicionou uma grave vulnerabilidade de segurança, identificada como CVE-2026-86218, ao seu catálogo de Vulnerabilidades Conhecidas Exploradas. A falha, com pontuação máxima de 10.0 no CVSS, afeta o software N-able N-central e permite a execução remota de código antes da autenticação. A CISA exige que as agências federais apliquem correções até 11 de setembro de 2026.
Descrita como uma injeção de código estático, a falha foi corrigida na atualização N-central 2026.3 Hotfix 4, lançada em 5 de setembro de 2026. A empresa N-able alertou que a vulnerabilidade está sendo explorada ativamente e recomendou a aplicação imediata do hotfix.
A empresa Huntress iniciou uma investigação após a violação de um ambiente de produção do N-central, mesmo estando atualizado. Não está claro se a invasão envolveu a CVE-2026-86218 ou outras duas vulnerabilidades corrigidas no mesmo dia. Essas falhas podem permitir que atacantes criem contas de administrador no sistema comprometido.
Especialistas em segurança, como Yordan Ganchev da watchTowr, destacam que a falha permite alterações no N-central que podem se propagar por sistemas conectados, tornando-o um alvo valioso para grupos de ransomware. Organizações que utilizam o N-central devem atualizar para a versão corrigida e revisar seus sistemas para sinais de comprometimento.
Fonte:https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html


