CVE-2026-86218
N-central hitelesítést nem igénylő távoli kódfuttatási sérülékenysége jogosulatlan kódfuttatást tesz lehetővé (CVE-2026-86218)
Az N-central 2026.3.1.14 előtti kiadásaiban hitelesítést nem igénylő távoli kódfuttatási sérülékenység (CVE-2026-86218) található, amely a CVSS 4.0 szerint 10-es, kritikus besorolású. A CISA KEV katalógusa aktívan kihasználtként tartja nyilván. Azonnal telepítse a javított N-central 2026.3.1.14 kiadást.
Mi történt
A CVE-2026-86218 hitelesítést nem igénylő távoli kódfuttatási hiba az N-central rendszerben. Az a támadó, aki hálózaton keresztül eléri az érintett N-central szolgáltatást, hitelesítő adatok és felhasználói beavatkozás nélkül kihasználhatja a hibát. A CVSS 4.0 vektor szerint a támadás bonyolultsága alacsony, nincs szükség jogosultságra és felhasználói beavatkozásra. A hatás magas az érintett rendszer és a további rendszerek bizalmasságára, sértetlenségére és rendelkezésre állására nézve. A pontszám 10, kritikus.
A kihasználtságot a CISA állapította meg: a KEV katalógus a CVE-2026-86218 azonosítót aktívan kihasználtként tartja nyilván; a bejegyzést 2026. szeptember 8-án vették fel, a szükséges intézkedés határideje 2026. szeptember 11., a CISA SSVC pedig aktív kihasználást rögzít. A ransomware-rel való felhasználás ismeretlen. A CVE-rekord szerint a kihasználást nem hozták nyilvánosságra.
Kit érint
Az N-central minden 2026.3.1.14 előtti kiadása érintett. Ide tartozik minden olyan N-central telepítés is, amely az internetről vagy más nem megbízható hálózatról elérhető, mivel a sérülékenység hitelesítés nélkül kihasználható. A szervezeteknek mindaddig kitettként kell kezelniük a javítatlan N-central példányokat, amíg nem frissítik azokat a javított kiadásra, vagy amíg el nem távolítják őket a hálózati elérhetőségből.
Mit kell most tenni
- Azonosítsa az összes olyan N-central telepítést, amely 2026.3.1.14 előtti kiadást futtat, különösen az internetről elérhetőket.
- Telepítse a javított kiadást: N-central 2026.3.1.14.
- Ha az azonnali frissítés nem lehetséges, korlátozza az érintett N-central szolgáltatások hálózati elérését megbízható felügyeleti hálózatokra vagy VPN-ekre, amíg a frissítés telepíthetővé nem válik. Ez a kockázat terjedésének korlátozását szolgálja, és nem helyettesíti a javított kiadást.
- Ellenőrizze a CISA KEV által a CVE-2026-86218 azonosítóhoz előírt intézkedést: alkalmazza a gyártó utasításainak megfelelő kockázatcsökkentő intézkedéseket, mérje fel az egyes eszközök internetes kitettségét, és kövesse a vonatkozó CISA BOD 26-04 iránymutatást. A KEV szerinti határidő 2026. szeptember 11. volt.
Hogyan észlelhető
A CVE-rekord és a CISA KEV bejegyzése nem sorol fel a gyártó által közzétett kompromittálódásra utaló jeleket. Mivel a sérülékenység hitelesítést nem igényel, és hálózaton keresztül elérhető, kezdje azzal, hogy azonosítja az összes olyan érintett kiadást futtató N-central példányt, amely az internetről vagy más nem megbízható hálózatról elérhető. Ezeket a példányokat mindaddig kitettként kezelje, amíg nem frissíti őket az N-central 2026.3.1.14 verzióra.
A javításon túl
A KEV-bejegyzés itt megváltoztatja a prioritást: ez nem csupán egy javítható, 10-es CVSS-pontszámú hiba, hanem aktívan kihasznált, hitelesítést nem igénylő sérülékenység. A Menedzselt kiberbiztonsági felügyelet (MDR) láthatóságot biztosíthat a kihasználást követő tevékenységekre az érintett hálózatokon, egy incidenskezelési készenléti szerződés pedig már az incidens megerősítése előtt elérhetővé teszi a reagálási kapacitást. Mivel a hiba hitelesítő adatok nélkül, hálózaton keresztül elérhető, a Virtuális CISO szolgáltatás (vCISO) segíthet annak áttekintésében, hogy az N-centralhoz hasonló felügyeleti termékek milyen módon érhetők el kívülről, és milyen kompenzáló kontrollok bevezetéséről érdemes dönteni.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| N-central | – < 2026.3.1.14 | 2026.3.1.14 |