Cybersecuritybedrijf N-able waarschuwt voor een kritieke zero-day kwetsbaarheid in hun N-central remote monitoring en management platform. Deze nieuwe kwetsbaarheid, geregistreerd als CVE-2026-86218, maakt het mogelijk voor aanvallers om zonder authenticatie code op een N-central server uit te voeren. Dit terwijl beheerders nog bezig waren met het toepassen van een hotfix voor twee andere kwetsbaarheden die slechts een dag eerder waren onthuld.

Volgens N-able, via hun incidentpagina, staat deze nieuwe kwetsbaarheid los van de eerder op 5 september bekendgemaakte bugs en wordt deze al actief misbruikt. Het bedrijf onderzoekt de situatie en heeft maatregelen genomen om klantomgevingen te beschermen, waaronder het toepassen van mitigaties op alle gehoste N-central instanties. Klanten met on-premises installaties blijven echter kwetsbaar totdat zij de nieuwste versie installeren volgens instructies op het N-able supportportaal.

In een blogpost onthulde Huntress een niet-gedocumenteerde exploitketen die de eerder op 5 september gepubliceerde kwetsbaarheden CVE-2026-86206 en CVE-2026-86207 combineert. Deze keten kan toegangscontroles omzeilen en ongeautoriseerde administratieve accounts aanmaken. Deze kwetsbaarheden werden ontdekt na een onderzoek naar een inbraak op een volledig gepatchte N-central productieomgeving op 4 september. Hoewel Hotfix 3 op 5 september deze bugs verhelpt, is nu Hotfix 4 noodzakelijk om bescherming te bieden tegen CVE-2026-86218.

N-central is een RMM-platform dat door managed service providers wordt gebruikt om systemen van klanten te monitoren en beheren. Toegang tot dit platform is daarom zeer waardevol voor aanvallers, die via misbruik ongeautoriseerde beheerdersaccounts kunnen aanmaken en interne API’s kunnen benaderen. De exploitketen van september richt zich op gebruikersbeheer en maakt het mogelijk om accounts met verdachte naamgevingen te creëren. Onderzoekers zagen aanvallers ook reconnaissance uitvoeren op een N-central remote control endpoint. In tegenstelling tot eerdere aanvallen in augustus, die vooral gebruikmaakten van de “Take Control” functionaliteit, richt deze nieuwe activiteit zich op de onderliggende API en appliance logs, wat detectie bemoeilijkt.

De situatie verslechterde op 6 september toen N-able CVE-2026-86218 bekendmaakte, een pre-authenticatie remote code execution kwetsbaarheid met een maximale CVSS-score van 10.0. Zowel N-able als Huntress melden actieve exploitatie en adviseren klanten dringend om direct te patchen. Technische details over de exploitatie zijn nog niet openbaar gemaakt om beheerders tijd te geven voor het updaten. Hotfix 4 vervangt Hotfix 3 en moet onmiddellijk worden toegepast door on-premises klanten. Huntress raadt daarnaast aan om de toegang tot de N-central console te beperken via IP-whitelisting of VPN.