N-able vá lỗ hổng zero-day nghiêm trọng trong N-central
N-able đã phát hành bản vá khẩn cấp cho lỗ hổng thực thi mã từ xa (RCE) chưa xác thực trong nền tảng quản lý endpoint N-central, bị khai thác như zero-day với điểm CVSS tối đa 10/10. Các quản trị viên sử dụng bản on-premises cần cập nhật ngay bản hotfix 2026.3 HF4 và kiểm tra nhật ký để phát hiện dấu hiệu tấn công.

N-able vá lỗ hổng zero-day nghiêm trọng trong N-central
Hãng phần mềm CNTT N-able vừa tung ra bản vá khẩn cấp cho một lỗ hổng thực thi mã từ xa (RCE) chưa xác thực trong nền tảng quản lý endpoint N-central, vốn đã bị khai thác như một zero-day. Lỗ hổng này được đánh giá với điểm CVSS tối đa 10/10, đặt ra mức độ rủi ro cực kỳ nghiêm trọng cho các hệ thống chưa được vá.
Theo thông báo từ N-able, lỗ hổng có mã định danh CVE-2026-86218 được phát hiện sau khi hãng này xử lý xong hai lỗ hổng khác trong N-central là CVE-2026-86206 và CVE-2026-86207. N-able cảnh báo rằng lỗ hổng này có thể cho phép kẻ tấn công truy cập máy chủ N-central mà không cần xác thực trước.
Chi tiết về lỗ hổng và bản vá
Đối với các môi trường N-central dạng hosted (đám mây), N-able cho biết bản vá đã được triển khai trực tiếp ở phía máy chủ, do đó khách hàng không cần thực hiện thêm thao tác nào. Tuy nhiên, những người dùng đang vận hành N-central theo mô hình on-premises (tự triển khai tại chỗ) cần ngay lập tức áp dụng bản hotfix 2026.3 HF4 để bảo vệ hệ thống của mình.
“Lỗ hổng zero-day nghiêm trọng này, CVE-2026-86218, có thể cho phép truy cập trước xác thực vào máy chủ N-central nếu bị khai thác,” N-able cảnh báo.
Ngoài việc cập nhật bản vá, N-able cũng đưa ra những khuyến nghị quan trọng dành cho quản trị viên:
- Kiểm tra nhật ký hệ thống: Hãy rà soát nhật ký để tìm các hoạt động quét (scanning) bất thường. N-able ghi nhận các cuộc tấn công đến từ dải IP
23.234.64.0/18, vì vậy cần kiểm tra mọi kết nối từ dải địa chỉ này. - Soát xét tài khoản người dùng: Kiểm tra các tài khoản mới được tạo mà bạn không nhận ra, vì đây có thể là dấu hiệu của việc hệ thống đã bị xâm nhập.
N-able cho biết thêm: “Hiện tại, chúng tôi chưa có xác nhận nào về việc lỗ hổng này bị khai thác trong môi trường sản xuất thực tế, nhưng các hệ thống chưa vá vẫn đang đối mặt với rủi ro lớn.”
Bối cảnh và các cuộc tấn công liên quan
Bản hotfix mới này thay thế các bản vá trước đó dành cho CVE-2026-86206 và CVE-2026-86207 — hai lỗ hổng từng được hãng bảo mật Huntress cảnh báo là có thể bị khai thác kết hợp để vượt qua xác thực và xâm nhập vào môi trường sản xuất N-central.
Đại diện Huntress chia sẻ: “Tuy nhiên, do hạn chế về nhật ký lịch sử có sẵn trực tiếp trên thiết bị, chúng tôi không thể xác nhận chắc chắn exploit cụ thể nào mà tác nhân đe dọa đã sử dụng để xâm nhập, cũng như không thể loại trừ việc sử dụng các lỗ hổng thay thế khác.”
Các nhà nghiên cứu bảo mật đã quan sát thấy các cuộc tấn công nhắm vào API nền tảng và nhật ký thiết bị của N-central bắt đầu từ ngày 4 tháng 9 năm 2026. Điều này cho thấy các tác nhân đe dọa đang tích cực tìm kiếm và khai thác các lỗ hổng trong các sản phẩm quản lý hạ tầng CNTT — một xu hướng đáng lo ngại trong bối cảnh an ninh mạng hiện nay.
Cảnh báo rủi ro bảo mật API khiến các hệ thống quản lý tập trung dễ bị tấn công
Khuyến nghị cho doanh nghiệp tại Việt Nam
Đối với các doanh nghiệp Việt Nam đang sử dụng N-central làm công cụ quản lý tập trung các thiết bị endpoint, việc nhanh chóng cập nhật bản vá không chỉ giúp ngăn chặn các cuộc tấn công tiềm ẩn mà còn đảm bảo tuân thủ các chính sách bảo mật nội bộ. Các đội ngũ vận hành nên ưu tiên rà soát toàn bộ hệ thống theo hướng dẫn từ nhà cung cấp, kết hợp với việc giám sát chặt chẽ các hoạt động đăng nhập và thay đổi tài khoản bất thường trong thời gian tới.
Ngoài ra, các quản trị viên cũng nên xem xét việc kích hoạt các lớp xác thực bổ sung như MFA (xác thực đa yếu tố) và giới hạn quyền truy cập vào hệ thống quản lý trung tâm từ các dải IP nội bộ đáng tin cậy, nhằm giảm thiểu diện tích tấn công ngay cả khi đã áp dụng bản vá.
Huntress là một trong những hãng bảo mật phát hiện và cảnh báo về các lỗ hổng trong N-central
Việc phát hiện và vá lỗ hổng zero-day trong các sản phẩm quản lý hạ tầng một lần nữa cho thấy tầm quan trọng của việc duy trì cập nhật bảo mật thường xuyên. Chuyên gia khuyến cáo rằng doanh nghiệp không nên trì hoãn việc áp dụng các bản vá khẩn cấp từ nhà cung cấp, đặc biệt đối với các hệ thống quản lý tập trung - nơi một khi bị xâm nhập, kẻ tấn công có thể kiểm soát toàn bộ hạ tầng CNTT và dữ liệu nhạy cảm của tổ chức.


