N-able は RMM (リモート監視・管理) 製品 N-central に存在する未認証リモートコード実行の脆弱性 CVE-2026-86218 を修正する緊急ホットフィックスを 9 月 6 日 (UTC) に配布しました。CVSS 4.0 スコアは最大の 10.0 で、静的コードインジェクションに分類されます。オンプレミス版利用者はビルド 2026.3.1.14 (2026.3 Hotfix 4) 以降への即時アップデートが必要です。過去 5 週間で 4 度目のセキュリティホットフィックスであり、CISA は 9 月 8 日に既知の悪用済み脆弱性 (KEV) カタログへ本 CVE を追加しました。

主なポイント

  • 影響範囲: 2026.3.1.14 未満のすべての N-central ビルド。認証も特権も不要でネットワーク経由から悪用可能
  • N-able は顧客宛通知で「実環境で悪用が観測されている」と警告。ただし本番環境での被害確認は現時点でないとしている
  • Shodan 等の観測ではインターネットに露出する N-central サーバーは約 1,500 台、米国と欧州が中心
  • MSP は顧客ネットワークを横断的に管理するため、侵害されると多数の下流組織に波及するリスクが高い。SaaS 版は自動更新済み

出典: N-able patches critical N-central zero-day exploited in the wild (CVE-2026-86218) (Help Net Security)