Hotfix 4 riapre N-central a chi aveva appena patchato
N-able ha pubblicato Hotfix 4 per N-central, versione 2026.3.1.14, per correggere CVE-2026-86218. La novità conta perché sostituisce Hotfix 3: anche chi aveva appena applicato la patch precedente deve aggiornare di nuovo, e per una piattaforma MSP questo trasforma un solo server in un punto di ingresso verso più ambienti cliente.
La falla consente a un attaccante non autenticato di far eseguire codice sul server N-central. In pratica, il piano di controllo stesso diventa il foothold: se cade la console che gestisce la flotta, l’attaccante può ereditare il canale amministrativo usato per monitorare e toccare gli endpoint gestiti.
Le comunicazioni di N-able non sono allineate sull’uso in the wild: l’azienda dice di non avere conferme in produzione, mentre il NCSC olandese riferisce tentativi di exploit. Per chi gestisce N-central on-premises, la questione non è solo la CVE, ma il fatto che un controllo di patch parziale non basta a escludere già una compromissione del canale di gestione.