N-able, N-central için beş haftada dördüncü yama

Anasayfa » N-able, N-central için beş haftada dördüncü yama
N-able, N-central için beş haftada dördüncü yama

N-able, uzaktan izleme ve yönetim platformu N-central için beş hafta içinde dördüncü düzeltmeyi yayımladı. Yeni yama, sunucuda kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya izin verebilecek ve en yüksek puanla sınıflandırılan CVE-2026-86218 açığını kapatıyor. Şirketin yayımladığı notlar ise bu açığın sahada kullanılıp kullanılmadığı konusunda kendi içinde tutarsız bir tablo çiziyor.

CVE-2026-86218, N-able tarafından CVE numaralandırma otoritesi olarak atanmış durumda ve CVSS 4.0 tablosunda 10.0 puan alıyor. Açık, CWE-96 kapsamında statik kod enjeksiyonu zafiyeti olarak tanımlandı. NVD kaydı henüz ayrıntıları topluyor olsa da, etki alanı oldukça net: 2026.3.1.14 sürümünden önceki tüm N-central kurulumları risk altında. Bu da 6 Eylül UTC ile yayımlanan 2026.3 Hotfix 4 paketinden eski bütün sürümleri kapsıyor.

Yama, sadece Hotfix 4’ten eski sürümleri değil, birkaç saat önce dağıtılan Hotfix 3 ile güncellenmiş sunucuları da ilgilendiriyor. N-able, Hotfix 3’ü 5 Eylül’de 2026.3.1.13 sürümü olarak yayımlamış, bu pakette yeni açıklanan sorunla bağlantılı olmadığını söylediği iki ayrı açık için düzeltme sunmuştu. Hotfix 4 ise 6 Eylül’ün ilk saatlerinde erişime açıldı.

Yama zinciri uzuyor, açıklamalar netleşmiyor

Şirket, kendi barındırdığı N-central kiracılarının, yani NCOD örneklerinin zaten yamalandığını belirtti. On-premises çalışan müşterilere ise vakit kaybetmeden 2026.3.1.14 sürümüne geçmeleri söylendi. Sürüm notlarında 2025.4, 2026.1, 2026.2, 2026.3 ve 2026.3.1 hotfix’lerinden doğrudan yükseltme yolları listelendi. N-able ayrıca ajanların bu CVE’den korunmak için güncellenmesinin gerekmediğini yazdı.

Yine de yayımlanan notlar, ara çözüm önerisi, istismar göstergesi ya da tespit rehberi içermiyor. Dokümanlarda sadece beklenmedik kullanıcılar için N-central hesaplarının denetlenmesi tavsiye ediliyor. Şirket, saldırı izleri için herhangi bir IOC paylaşmadı; acil bir geçici azaltım adımı da açıklamadı.

Bu boşluğu başka güvenlik ekipleri kendi uyarılarıyla doldurmaya çalışıyor. N-central üzerinde ağustos ayından bu yana saldırıları izleyen Huntress, yöneticilerin konsol erişimini IP allowlist veya VPN ile sınırlamasını önerdi. Şirket, sunucusu hâlâ internetten erişilebilir durumdaysa, yama uygulanana kadar sistemi çevrimdışı bırakmayı da değerlendirdi.

Asıl karmaşa ise açığın sahada kullanılıp kullanılmadığı sorusunda ortaya çıkıyor. Hotfix 4 sürüm notları ve durum mesajında N-able, açığın üçüncü bir tarafça güvenli bildirim kanalı üzerinden sorumlu şekilde iletildiğini ve şirketin “üretim ortamlarında istismar edildiğine dair doğrulaması olmadığını” yazdı. Ancak N-able dokümantasyon sitesindeki aynı sürüm notları bu açığı bir “kritik sıfır-gün zafiyeti” olarak da tanımlıyor. Şirket bu ifadeye ayrı bir açıklama getirmedi.

N-able’ın durum sayfasındaki olay duyurusunda ise ton daha ileri gidiyor. Burada, önceki CVE’lerle bağlantılı olmayan yeni bir zafiyeti üçüncü bir bağımsız güvenlik araştırmacısının bildirdiği ve bu yeni açığın “vahşi ortamda istismar edildiğinin gözlemlendiği” yazıyor. Duyuru, istismarı kimin gözlemlediğini, nerede ve ne zaman tespit ettiğini söylemiyor. Şirket de bu faaliyeti herhangi bir aktöre atfetmiş değil. 7 Eylül itibarıyla olay, IsDown üzerinde de açık olarak görünmeye devam etti.

The Hacker News, şirketten hangisinin güncel açıklama olduğu ve istismara dair hangi kanıtların bulunduğu konusunda yorum istedi. Sorulara yanıt henüz paylaşılmadı.

Hotfix zinciri Ağustos başından beri devam ediyor

2026.3 hattı için yayımlanan dördüncü hotfix, N-able’ın 2 Ağustos’tan bu yana verdiği düzeltmeler zincirinin son halkası oldu. İlk paket, 2026.3.1.7 sürümüyle geldi ve CVE-2026-18577 açığını kapatmayı hedefledi. Bu açık, CVE-2026-18556 için tamamlanmamış bir düzeltme olarak tanımlanmış, kimlik doğrulama atlatma ve hesap ele geçirme imkânı bırakmıştı. Şirket bu açığın sahada istismar edildiğini de doğrulamıştı. NVD kaydı

İkinci hotfix 6 Ağustos’ta, 2026.3.1.10 sürümüyle dağıtıldı. Bu paket yeni bir CVE yerine ilgili saldırı yoluna yönelik ek sertleştirme içeriyordu. Ardından 5 Eylül’de yayımlanan Hotfix 3 geldi. Bu güncelleme, CVE-2026-86206 ile CVE-2026-86207 açığını kapattı. İlki, erişim kontrol filtresi üzerinden dahili API’lere yetkisiz erişim sağlanmasına; ikincisi ise sadece iç kullanım için ayrılmış API’lerde kimlik doğrulama atlatmaya izin veriyordu. N-able, bunları yetkisiz bir tarafın kimlik denetimlerini aşmasına ve platformda tam erişim elde etmesine yol açabilecek yüksek riskli sorunlar olarak tanımladı. Şirketin kendi CVE kayıtlarında CVE-2026-86207 için 7.7, CVE-2026-86206 için 6.9 puan yer alıyor. Her iki açık için de üretimde istismar doğrulaması bulunmadığı belirtildi. CVE-2026-86206 ve CVE-2026-86207

Ağustos yamalarının arka planında ise şirketin 31 Temmuz’da fark ettiğini söylediği bir sızma bulunuyor. N-able’a göre saldırganlar kimlik doğrulama atlatmayı kullanarak N-central sunucularında yönetici erişimi aldı, ardından platformun Take Control özelliğiyle yönetilen uç noktalara ulaştı. Aynı saldırganlar daha sonra bu cihazlara Cloudflare tunnel servisleri kaydederek N-central üzerinden kurulan erişim hattı kesilse bile bağlantıyı sürdürdü.

Şirket, az sayıda müşterinin etkilendiğini ve ilk yamasının eksik kaldığını açıkladı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı da iki CVE’yi Known Exploited Vulnerabilities kataloguna ekledi. N-able, 10 Ağustos’ta tam kök neden analizinin daha sonra paylaşılacağını söylemişti.

Bu yaz N-central için ilk alarm değil. Ağustos 2025’te de ürünün iki ayrı açığı, CVE-2025-8875 ve CVE-2025-8876, N-able düzeltmeleri yayımlar yayımlamaz CISA kataloğuna alınmıştı. Böylece platform, üst üste ikinci yaz da gerçek saldırıların odağına yerleşmiş oldu. CVE-2025-8875 ve CVE-2025-8876