N-able, N-central sunucularını etkileyen kritik bir güvenlik açığı için acil Hotfix 4 güncellemesini yayımladı. CVE-2026-86218 olarak takip edilen açık, saldırganların kimlik doğrulaması yapmadan N-central sunucusunda uzaktan kod çalıştırmasına imkân tanıyabiliyor.
CVSS 4.0 sisteminde 10,0 tam puan verilen güvenlik açığı, 2026.3.1.14 öncesindeki N-central sürümlerini etkiliyor. N-able, şirketlerin kendi altyapılarında çalıştırdığı N-central sunucularının 2026.3 Hotfix 4 sürümüne derhâl yükseltilmesini istiyor.
Hotfix 3’ü kuranların da yeniden güncelleme yapması gerekiyor
N-able, Hotfix 4’ten kısa süre önce CVE-2026-86206 ve CVE-2026-86207 açıkları için Hotfix 3’ü yayımlamıştı. Bu iki güvenlik açığı, yetkisiz bir saldırganın kimlik doğrulama kontrollerini atlatarak N-central platformuna tam erişim kazanmasına neden olabiliyor.
Hotfix 3’ün yapı numarası 2026.3.1.13, Hotfix 4’ün yapı numarası ise 2026.3.1.14 olarak açıklandı. Hotfix 4 önceki güncellemeyi geçersiz kıldığı için 2026.3.1.13 sürümüne geçen sunucuların da yeniden güncellenmesi gerekiyor.
N-central 2025.4, 2026.1, 2026.2, 2026.3 ve önceki 2026.3.1 hotfix sürümlerinden doğrudan 2026.3.1.14’e yükseltme yapılabiliyor. Daha eski bir sürüm kullananların ise önce desteklenen bir ara sürüme geçmesi gerekiyor.
Barındırılan N-central sistemleri otomatik olarak güncellendi
N-able tarafından barındırılan N-central, diğer adıyla NCOD sistemleri için kullanıcıların işlem yapması gerekmiyor. Şirket, gerekli yamaların bu ortamlara otomatik olarak uygulandığını belirtiyor.
Kendi N-central sunucusunu çalıştıran kurumların ise Hotfix 4’ü manuel olarak kurması gerekiyor. Güncellemenin N-central tarafından yönetilen cihazlardaki ajanlara ayrıca yüklenmesi zorunlu değil. Güvenlik açığının kapatılması için öncelikli olarak N-central sunucusunun güncellenmesi yeterli.
Yeni açıkların istismar edildiği doğrulanmadı
N-able, CVE-2026-86218 ile Hotfix 3 kapsamında düzeltilen CVE-2026-86206 ve CVE-2026-86207 açıklarının gerçek sistemlerde istismar edildiğine ilişkin doğrulanmış bir bulgu bulunmadığını açıkladı.
Bu ayrım önem taşıyor. N-central’da Ağustos ayında giderilen CVE-2026-18556 ve CVE-2026-18577 açıkları gerçek saldırılarda kullanılmıştı. Yeni açıklanan üç güvenlik açığı içinse şu anda aynı yönde resmî bir doğrulama bulunmuyor.
Bununla birlikte N-central’ın uzaktan izleme ve yönetim platformu olması, olası bir ihlalin etkisini artırıyor. N-central sunucusunu ele geçiren bir saldırgan, platformun yönettiği sistemlere erişmek, komut dosyaları çalıştırmak veya uzaktan bağlantılar başlatmak için merkezi yönetim yetkilerinden yararlanabilir.
Yöneticiler yalnızca güncellemeyle yetinmemeli
İnternete veya güvenilmeyen ağlara açık N-central sunucularında Hotfix 4 yüksek öncelikle kurulmalı. Güncelleme tamamlandıktan sonra yönetici hesapları, kullanıcı izinleri, API işlemleri, çalıştırılan komut dosyaları ve uzaktan bağlantı kayıtları incelenmeli.
Tanımayan hesaplar, beklenmedik yetki değişiklikleri veya olağan dışı uzaktan yönetim işlemleri bulunması durumunda N-central sunucusunun yanı sıra yönetilen uç sistemlerin de olay müdahalesi kapsamında değerlendirilmesi gerekiyor.
Hemen güncelleme yapılamıyorsa N-central yönetim arayüzünün internet erişimi sınırlandırılmalı ve yalnızca güvenilir yönetim ağları veya VPN üzerinden erişime izin verilmeli. Bu önlem geçici olarak saldırı yüzeyini azaltabilir ancak Hotfix 4’ün yerini tutmuyor.
Kaynaklar
N-central 2026.3 Hotfix 4 sürüm notları:
2026.3 HF4 Release Notes
CVE-2026-86218 güvenlik duyurusu:
NableMe
N-central 2026.3 Hotfix 3 sürüm notları:
2026.3 HF3 Release Notes
N-able’ın Ağustos 2026 güvenlik açıklaması:
N-central Security Update – August 10, 2026 - N-able
CVSS 4.0 sisteminde 10,0 tam puan verilen güvenlik açığı, 2026.3.1.14 öncesindeki N-central sürümlerini etkiliyor. N-able, şirketlerin kendi altyapılarında çalıştırdığı N-central sunucularının 2026.3 Hotfix 4 sürümüne derhâl yükseltilmesini istiyor.
Hotfix 3’ü kuranların da yeniden güncelleme yapması gerekiyor
N-able, Hotfix 4’ten kısa süre önce CVE-2026-86206 ve CVE-2026-86207 açıkları için Hotfix 3’ü yayımlamıştı. Bu iki güvenlik açığı, yetkisiz bir saldırganın kimlik doğrulama kontrollerini atlatarak N-central platformuna tam erişim kazanmasına neden olabiliyor.
Hotfix 3’ün yapı numarası 2026.3.1.13, Hotfix 4’ün yapı numarası ise 2026.3.1.14 olarak açıklandı. Hotfix 4 önceki güncellemeyi geçersiz kıldığı için 2026.3.1.13 sürümüne geçen sunucuların da yeniden güncellenmesi gerekiyor.
N-central 2025.4, 2026.1, 2026.2, 2026.3 ve önceki 2026.3.1 hotfix sürümlerinden doğrudan 2026.3.1.14’e yükseltme yapılabiliyor. Daha eski bir sürüm kullananların ise önce desteklenen bir ara sürüme geçmesi gerekiyor.
Barındırılan N-central sistemleri otomatik olarak güncellendi
N-able tarafından barındırılan N-central, diğer adıyla NCOD sistemleri için kullanıcıların işlem yapması gerekmiyor. Şirket, gerekli yamaların bu ortamlara otomatik olarak uygulandığını belirtiyor.
Kendi N-central sunucusunu çalıştıran kurumların ise Hotfix 4’ü manuel olarak kurması gerekiyor. Güncellemenin N-central tarafından yönetilen cihazlardaki ajanlara ayrıca yüklenmesi zorunlu değil. Güvenlik açığının kapatılması için öncelikli olarak N-central sunucusunun güncellenmesi yeterli.
Yeni açıkların istismar edildiği doğrulanmadı
N-able, CVE-2026-86218 ile Hotfix 3 kapsamında düzeltilen CVE-2026-86206 ve CVE-2026-86207 açıklarının gerçek sistemlerde istismar edildiğine ilişkin doğrulanmış bir bulgu bulunmadığını açıkladı.
Bu ayrım önem taşıyor. N-central’da Ağustos ayında giderilen CVE-2026-18556 ve CVE-2026-18577 açıkları gerçek saldırılarda kullanılmıştı. Yeni açıklanan üç güvenlik açığı içinse şu anda aynı yönde resmî bir doğrulama bulunmuyor.
Bununla birlikte N-central’ın uzaktan izleme ve yönetim platformu olması, olası bir ihlalin etkisini artırıyor. N-central sunucusunu ele geçiren bir saldırgan, platformun yönettiği sistemlere erişmek, komut dosyaları çalıştırmak veya uzaktan bağlantılar başlatmak için merkezi yönetim yetkilerinden yararlanabilir.
Yöneticiler yalnızca güncellemeyle yetinmemeli
İnternete veya güvenilmeyen ağlara açık N-central sunucularında Hotfix 4 yüksek öncelikle kurulmalı. Güncelleme tamamlandıktan sonra yönetici hesapları, kullanıcı izinleri, API işlemleri, çalıştırılan komut dosyaları ve uzaktan bağlantı kayıtları incelenmeli.
Tanımayan hesaplar, beklenmedik yetki değişiklikleri veya olağan dışı uzaktan yönetim işlemleri bulunması durumunda N-central sunucusunun yanı sıra yönetilen uç sistemlerin de olay müdahalesi kapsamında değerlendirilmesi gerekiyor.
Hemen güncelleme yapılamıyorsa N-central yönetim arayüzünün internet erişimi sınırlandırılmalı ve yalnızca güvenilir yönetim ağları veya VPN üzerinden erişime izin verilmeli. Bu önlem geçici olarak saldırı yüzeyini azaltabilir ancak Hotfix 4’ün yerini tutmuyor.
Kaynaklar
N-central 2026.3 Hotfix 4 sürüm notları:
2026.3 HF4 Release Notes
CVE-2026-86218 güvenlik duyurusu:
NableMe
N-central 2026.3 Hotfix 3 sürüm notları:
2026.3 HF3 Release Notes
N-able’ın Ağustos 2026 güvenlik açıklaması:
N-central Security Update – August 10, 2026 - N-able