N-able’ın uzaktan yönetim ürünü N-central’daki kimlik doğrulama öncesi uzaktan код çalıştırma açığı, aktif istismar edildiği doğrulanan güvenlik kusurları listesine alındı. ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), kurumların CVE-2026-86218 için yayımlanan düzeltmeyi 11 Eylül 2026’ya kadar uygulamasını istedi.
CVSS puanı 10.0 olan açık, statik kod enjeksiyonu olarak tanımlanıyor ve N-central 2026.3 Hotfix 4 ile kapatıldı. Yama 5 Eylül 2026’da yayımlandı. Açığın N-central’ın internet üzerinden erişilebilen kurulumlarında, sisteme giriş yapılmadan uzaktan komut çalıştırmaya izin verebildiği bildirildi.
İlk uyarı 4 Eylül’de geldi
Gelişme, Huntress’in 4 Eylül 2026’da bir müşteriye ait tamamen yamalanmış N-central üretim ortamında yetkisiz erişim tespit etmesinin ardından hızlandı. Şirket, olayın hangi zafiyet üzerinden gerçekleştiğini kesinleştiremediğini belirtti. İnceleme sürerken, saldırıda CVE-2026-86218’in mi yoksa aynı gün yayımlanan başka iki açığın mı kullanıldığı netleşmedi.
Bu iki açık CVE-2026-86206 ve CVE-2026-86207 olarak takip ediliyor. N-able, bunları N-central 2026.3 Hotfix 3 ile kapattı. Rapid7’den Stephen Fewer’ın bulup raporladığı bu iki zafiyet, birlikte kullanıldığında uzaktaki kimliği doğrulanmamış bir saldırganın doğrulamayı atlatmasına ve etkilenen sunucuda saldırganın kontrol ettiği yeni bir Sistem Yöneticisi hesabı oluşturmasına imkân veriyor.
Huntress, cihaz üzerinde doğrudan tutulabilen geçmiş kayıtların sınırlı olması nedeniyle saldırganın hangi tekniği kullandığının kesin biçimde belirlenemediğini açıkladı. Şirket, alternatif zafiyetlerin de kullanılmış olabileceğini dışlayamadığını da ekledi.
N-able müşterilere acil uyarı geçti
N-able, müşterilere doğrudan gönderdiği acil bildirimde CVE-2026-86218’in “sahada istismar edildiğinin gözlemlendiğini” duyurdu. Şirket, bu başlıkta aktif inceleme yürüttüğünü ve müşteri ortamlarını korumak için ek adımlar attığını bildirdi. Kullanıcılara hotfix’i gecikmeden kurmaları çağrısı yapıldı.
watchTowr tarafından yapılan ayrı testlerde de CVE-2026-86218’in yeniden üretildiği aktarıldı. Şirket, açığın kimlik doğrulama öncesi uzaktan kod çalıştırma sağladığını ve saldırganların N-central içinde yaptıkları değişiklikleri bağlı tüm sistemlere taşıyabildiğini belirtti. N-central, yönetilen hizmet sağlayıcılar, güvenlik hizmeti sağlayıcıları ve büyük BT ekipleri tarafından müşteri ağlarını merkezi biçimde yönetmek için yaygın şekilde kullanılıyor. Bu nedenle tek bir N-central sunucusuna erişim, aşağı akıştaki çok sayıda cihaza ve sisteme sıçrayabiliyor.
watchTowr’da kıdemli tehdit istihbaratı uzmanı Yordan Ganchev, ürünün fidye yazılımı grupları için stratejik değer taşıdığını söyledi. Ganchev, geçmişteki saldırı örüntülerinin de bu tabloyu desteklediğini, yapay zekâ destekli saldırganların ise çok uzakta olmayacağını ifade etti.
watchTowr, internete açık N-central kurulumlarını çalıştıran kurumların önce yamalı sürüme geçmesi gerektiğini vurguladı. Şirket ayrıca yalnızca güncellemenin yeterli olmayacağını, ortamın istismar izleri ve anormal hareketler açısından da kontrol edilmesi gerektiğini kaydetti. Açıklamaya göre fidye yazılımı aktörleri bu ürünü geçmiş kampanyalarda da hedef aldı ve mevcut açık, ciddiyet açısından en üst seviyede değerlendiriliyor.
CVE-2026-86218 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-86218
