Beveiligingsadvies NCSC-2026-0342 [1.01] [H/H] Kwetsbaarheid verholpen in N-central van N-able

N-able dicht kritieke N-central-lek: update direct naar 2026.3 HF4

N-able heeft een ernstig beveiligingslek in N-central verholpen. Het gaat om een pre‑authenticatie remote code execution-kwetsbaarheid (CVE-2026-86218) die misbruik mogelijk maakt zónder inloggegevens. Alle versies van N-central van vóór build 2026.3.1.14 zijn kwetsbaar. De oplossing zit in N-central 2026.3 Hotfix 4 (build 2026.3.1.14). Voor on‑premises omgevingen is een spoedupgrade noodzakelijk. Voor gehoste N-central-instanties (NCOD) heeft N-able de patches al uitgerold; daar is geen extra actie nodig. (documentation.n-able.com)

Waarom dit ertoe doet
N-central is het RMM-platform waarmee MSP’s duizenden endpoints beheren. Als een aanvaller de server overneemt, kan die in het ergste geval scripts draaien, tools uitrollen en sessies openen op achterliggende systemen — met alle impact van dien. (itpro.com)

Status van misbruik en tijdlijn

  • 5 september 2026: N-able bracht Hotfix 3 uit voor twee authenticatie‑bypasskwetsbaarheden (CVE-2026-86206 en CVE-2026-86207). (status.n-able.com)
  • 6 september 2026: Hotfix 4 volgde voor de nieuwe RCE (CVE-2026-86218), CVSS-score 10.0. Aanvankelijk meldde N-able geen bevestigde klantcompromissen. (documentation.n-able.com)
  • 7–8 september 2026: meerdere overheidsinstanties waarschuwen dat er actief misbruik plaatsvindt; CISA voegt CVE‑2026‑86218 toe aan de KEV-lijst. (digital.nhs.uk)
  • 9 september 2026: N-able bevestigt “een handvol” succesvolle exploitatiegevallen bij klanten en onderzoekt die incidenten samen met betrokken organisaties. (n-able.com)

Wat je nu moet doen

  • Update on‑premises N-central onmiddellijk naar 2026.3 HF4 (build 2026.3.1.14). Deze hotfix sluit de pre‑auth RCE af en vervangt eerdere hotfixes. (documentation.n-able.com)
  • Is jouw N-central publiek bereikbaar? Beperk tijdelijk de toegang tot vertrouwde IP’s of via VPN, liefst tot na forensische checks en patching. Dit reduceert het aanvalsoppervlak bij pre‑auth bugs. (huntress.com)
  • Volg N‑able’s onderzoeksadvies: controleer op indicatoren van compromis (IoC’s) en bewaar relevante logs voordat je opschoont. N‑able publiceerde leidraden en een service template om naar bekende IoC’s te scannen. Gebruik die als startpunt en breid je hunts uit. (n-able.com)
  • Check gericht: nieuwe/ongebruikelijke admin‑accounts, afwijkende aanmeldingen of API‑calls, onverwachte services of remote‑toegangstools, en fouten/aanroepen in de N-central server‑ en webrequestlogs. (huntress.com)
  • Dwing MFA af voor alle beheeraccounts, roteer gevoelige wachtwoorden en tokens, en verwijder ongeautoriseerde accounts. Dit voorkomt vervolgschade, zeker in combinatie met de eerder verholpen auth‑bypasslekken. (status.n-able.com)

Context voor beheerders
De afgelopen weken volgden patches elkaar snel op: na twee authenticatie‑bypassen (CVE‑2026‑18556 en CVE‑2026‑18577) in augustus kwamen op 5 september CVE‑2026‑86206/‑86207 en op 6 september de nieuwe RCE CVE‑2026‑86218. Conclusie: ook als je al op HF3 zat, moet je alsnog door naar HF4. Nationale en sectorale CERTs (o.a. NCSC-NL, NHS England, CSA Singapore) benadrukken de urgentie. (bleepingcomputer.com)

Samengevat

  • Kritieke pre‑auth RCE in N-central (CVE‑2026‑86218), verholpen in 2026.3 HF4 (build 2026.3.1.14). (documentation.n-able.com)
  • Gehoste NCOD‑omgevingen: al gepatcht; geen actie nodig. On‑premises: update onmiddellijk. (documentation.n-able.com)
  • Exploitatie is waargenomen; N‑able bevestigde op 9 september 2026 succesvolle aanvallen bij klanten. Onderzoek op IoC’s en volg de stappen uit de N‑able‑blog. (n-able.com)

Blijf de officiële N‑able‑kanalen en je lokale CERT‑adviezen volgen voor updates en eventuele aanvullende IoC’s of mitigaties. (documentation.n-able.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.