Ugrás a tartalomra

CVE-2026-86218

N-central hitelesítést nem igénylő távoli kódfuttatási sérülékenysége jogosulatlan kódfuttatást tesz lehetővé (CVE-2026-86218)

Kritikus 10.0 KEV Közzétéve · Frissítve

Az N-central 2026.3.1.14 előtti kiadásaiban hitelesítést nem igénylő távoli kódfuttatási sérülékenység (CVE-2026-86218) található, amely a CVSS 4.0 szerint 10-es, kritikus besorolású. A CISA KEV katalógusa aktívan kihasználtként tartja nyilván. Azonnal telepítse a javított N-central 2026.3.1.14 kiadást.

Mi történt

A CVE-2026-86218 hitelesítést nem igénylő távoli kódfuttatási hiba az N-central rendszerben. Az a támadó, aki hálózaton keresztül eléri az érintett N-central szolgáltatást, hitelesítő adatok és felhasználói beavatkozás nélkül kihasználhatja a hibát. A CVSS 4.0 vektor szerint a támadás bonyolultsága alacsony, nincs szükség jogosultságra és felhasználói beavatkozásra. A hatás magas az érintett rendszer és a további rendszerek bizalmasságára, sértetlenségére és rendelkezésre állására nézve. A pontszám 10, kritikus.

A kihasználtságot a CISA állapította meg: a KEV katalógus a CVE-2026-86218 azonosítót aktívan kihasználtként tartja nyilván; a bejegyzést 2026. szeptember 8-án vették fel, a szükséges intézkedés határideje 2026. szeptember 11., a CISA SSVC pedig aktív kihasználást rögzít. A ransomware-rel való felhasználás ismeretlen. A CVE-rekord szerint a kihasználást nem hozták nyilvánosságra.

Kit érint

Az N-central minden 2026.3.1.14 előtti kiadása érintett. Ide tartozik minden olyan N-central telepítés is, amely az internetről vagy más nem megbízható hálózatról elérhető, mivel a sérülékenység hitelesítés nélkül kihasználható. A szervezeteknek mindaddig kitettként kell kezelniük a javítatlan N-central példányokat, amíg nem frissítik azokat a javított kiadásra, vagy amíg el nem távolítják őket a hálózati elérhetőségből.

Mit kell most tenni

  1. Azonosítsa az összes olyan N-central telepítést, amely 2026.3.1.14 előtti kiadást futtat, különösen az internetről elérhetőket.
  2. Telepítse a javított kiadást: N-central 2026.3.1.14.
  3. Ha az azonnali frissítés nem lehetséges, korlátozza az érintett N-central szolgáltatások hálózati elérését megbízható felügyeleti hálózatokra vagy VPN-ekre, amíg a frissítés telepíthetővé nem válik. Ez a kockázat terjedésének korlátozását szolgálja, és nem helyettesíti a javított kiadást.
  4. Ellenőrizze a CISA KEV által a CVE-2026-86218 azonosítóhoz előírt intézkedést: alkalmazza a gyártó utasításainak megfelelő kockázatcsökkentő intézkedéseket, mérje fel az egyes eszközök internetes kitettségét, és kövesse a vonatkozó CISA BOD 26-04 iránymutatást. A KEV szerinti határidő 2026. szeptember 11. volt.

Hogyan észlelhető

A CVE-rekord és a CISA KEV bejegyzése nem sorol fel a gyártó által közzétett kompromittálódásra utaló jeleket. Mivel a sérülékenység hitelesítést nem igényel, és hálózaton keresztül elérhető, kezdje azzal, hogy azonosítja az összes olyan érintett kiadást futtató N-central példányt, amely az internetről vagy más nem megbízható hálózatról elérhető. Ezeket a példányokat mindaddig kitettként kezelje, amíg nem frissíti őket az N-central 2026.3.1.14 verzióra.

A javításon túl

A KEV-bejegyzés itt megváltoztatja a prioritást: ez nem csupán egy javítható, 10-es CVSS-pontszámú hiba, hanem aktívan kihasznált, hitelesítést nem igénylő sérülékenység. A Menedzselt kiberbiztonsági felügyelet (MDR) láthatóságot biztosíthat a kihasználást követő tevékenységekre az érintett hálózatokon, egy incidenskezelési készenléti szerződés pedig már az incidens megerősítése előtt elérhetővé teszi a reagálási kapacitást. Mivel a hiba hitelesítő adatok nélkül, hálózaton keresztül elérhető, a Virtuális CISO szolgáltatás (vCISO) segíthet annak áttekintésében, hogy az N-centralhoz hasonló felügyeleti termékek milyen módon érhetők el kívülről, és milyen kompenzáló kontrollok bevezetéséről érdemes dönteni.

Érintett és javított verziók

TermékÉrintettJavítva
N-central– < 2026.3.1.142026.3.1.14

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.