N-central diventa la porta d’ingresso della flotta

CSIRT Italia ha confermato lo sfruttamento attivo di N-able CVE-2026-86218 in N-central, la console di remote monitoring e gestione che può toccare l’intera infrastruttura amministrata. Il punto urgente non è più solo la singola CVE: il blocco di patch di settembre va letto come una corsa contro una finestra di risposta ormai stretta, con la scadenza CISA molto vicina. La falla consente a un remoto di inviare richieste HTTP/HTTPS costruite ad arte, far salvare al server istruzioni nascoste in un file considerato fidato e farle eseguire quando N-central lo rielabora. In pratica, un bug nella control plane può trasformarsi in esecuzione di codice sul sistema che governa la flotta, quindi in un punto d’accesso all’ambiente gestito e non in un problema confinato al solo server. Ivanti ha anche rilasciato patch di settembre per Neurons for ITSM, Sentry ed Endpoint Manager Mobile, con più bug critici che possono arrivare a RCE o auth bypass, ma senza segnalazioni di sfruttamento in rete. Per chi usa queste console on-prem, il quadro resta ampio: non c’è un solo prodotto esposto, ma una classe di sistemi di amministrazione remota che, se lasciati indietro, allargano la superficie del piano di controllo.

Part of the PlainSec briefing for 2026-09-09

Every edition of this story: N-central diventa la porta d’ingresso della flotta

CVEs

Sources