N-able: rilevato sfruttamento in rete della CVE-2026-86218 in N-central (AL04/260909/CSIRT-ITA)
Data:
9 Settembre 2026
Impatto Sistemico
Critico (79.48)
Sintesi
Gli aggiornamenti di sicurezza rilasciati da N-able sanano tre vulnerabilità, di cui una con gravità “critica” ed una con gravità “alta”, in N-central, piattaforma per il monitoraggio e la gestione remota delle infrastrutture IT. Tra queste si segnala la CVE-2026-86218 che risulta essere attivamente sfruttata in rete. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un attaccante remoto di eludere i meccanismi di autenticazione ed eseguire codice arbitrario sui sistemi interessati. CVE-2026-86218 che risulta essere attivamente sfruttata in rete. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un attaccante remoto di eludere i meccanismi di autenticazione ed eseguire codice arbitrario sui sistemi interessati.
Tipologia
- Remote Code Execution
- Authentication Bypass
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-86218 – di tipo “Remote Code Execution” CVE-2026-86218 – di tipo “Remote Code Execution” e con score CVSS v4.0 pari a 10 – è dovuta alla non adeguata applicazione, nel server N-central, delle misure di sanitizzazione delle direttive basate su codice fornite da un utente esterno. Un attaccante remoto, attraverso l’invio di richieste HTTP/HTTPS appositamente predisposte a una porta esposta del server N-central, potrebbe iniettare direttive arbitrarie in file statici salvati dal sistema. Quando tali file vengono successivamente elaborati dal server, le direttive iniettate vengono eseguite, consentendo l’esecuzione di codice arbitrario nel sistema interessato.
Prodotti e/o versioni affette
N-able
- N-central, versioni precedenti alla 2026.3.1.14
Azioni di mitigazione
Ove non provveduto, si raccomanda di aggiornare i prodotti vulnerabili e applicare le mitigazioni fornite dal vendor, seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” ed “alta”:
Riferimenti
- https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
- https://me.n-able.com/s/security-advisory/aArVy0000002LUzKAM/cve202686207-authentication-bypass-leads-to-unauthorised-access-to-ncentral
CVE
| CVE-ID | |
|---|---|
| CVE-2026-86218 | CVE-2026-86207 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 09-09-2026 | 09/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
9 Settembre 2026, 12:53
CSIRT Toscana