N-able phát hành bản vá khẩn cấp thứ 4 trong 5 tuần cho lỗ hổng RCE trên N-central
N-able vừa tung ra bản hotfix thứ 4 chỉ trong vòng 5 tuần để khắc phục lỗ hổng RCE nghiêm trọng trên nền tảng N-central, trong bối cảnh các thông tin về việc lỗ hổng này đã bị khai thác thực tế vẫn...
- Giọng nữ Bắc
N-able vừa chính thức phát hành bản hotfix thứ 4 trong vòng 5 tuần qua cho nền tảng quản lý và giám sát từ xa (RMM) N-central. Bản cập nhật này nhằm khắc phục một lỗ hổng bảo mật có mức độ nghiêm trọng tối đa, cho phép kẻ tấn công thực thi mã từ xa (RCE) trên server N-central mà không cần xác thực.
Lỗ hổng này được định danh là CVE-2026-86218, với điểm CVSS 4.0 đạt mức 10.0. Đây là một lỗi tiêm mã tĩnh (static code injection – CWE-96). Tất cả các phiên bản N-central trước bản 2026.3.1.14 đều bị ảnh hưởng, bao gồm cả những server đã cập nhật lên Hotfix 3 trước đó.
Thông tin trái chiều về việc khai thác
Hiện tại, các kênh thông tin từ phía N-able đang có sự mâu thuẫn về việc liệu lỗ hổng này đã bị khai thác trong thực tế hay chưa:
- Trong ghi chú phát hành (release notes), N-able cho biết lỗ hổng được báo cáo qua chương trình bảo mật của hãng và chưa có xác nhận về việc bị khai thác trong môi trường thực tế.
- Tuy nhiên, thông báo trên trang trạng thái (status page) của hãng lại khẳng định rằng lỗ hổng này đã được ghi nhận bị khai thác trong thực tế (in the wild).
Các chuyên gia từ Huntress, đơn vị đang theo dõi các cuộc tấn công nhắm vào N-central từ tháng 8, khuyến cáo các quản trị viên nên hạn chế quyền truy cập vào console thông qua IP allowlisting hoặc VPN. Nếu server vẫn đang kết nối trực tiếp với internet, người dùng nên cân nhắc ngắt kết nối cho đến khi áp dụng xong bản vá.
Khuyến nghị cho quản trị viên
N-able xác nhận các phiên bản N-central trên cloud (NCOD) đã được vá lỗi. Đối với khách hàng sử dụng on-premises, hãng yêu cầu nâng cấp ngay lập tức lên phiên bản 2026.3.1.14. Theo ghi chú từ nhà sản xuất, người dùng không cần phải nâng cấp các agent để được bảo vệ khỏi lỗ hổng này.
Đây là chuỗi sự kiện bảo mật đáng chú ý khi N-able liên tục phải tung ra các bản vá trong thời gian ngắn. Trước đó, vào cuối tháng 7, hãng cũng đã phát hiện các cuộc tấn công sử dụng lỗ hổng bypass xác thực để chiếm quyền điều khiển server và cài đặt các dịch vụ Cloudflare tunnel nhằm duy trì sự hiện diện trong hệ thống nạn nhân.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.