N-able ha publicado un hotfix de emergencia para la vulnerabilidad de ejecución remota de código (RCE) más crítica en su plataforma N-central de monitoreo y gestión remota. El fallo, rastreado como CVE-2026-86218, permite a amenazas no autorizadas ejecutar código en instancias de N-central que no hayan sido actualizadas y estén conectadas a internet.

Según la compañía, la vulnerabilidad ha sido solucionada con el Hotfix 4 para la versión 2026.3 y los clientes deben aplicarlo lo antes posible.

La Fundación Shadowserver, organización de ciberseguridad, está monitoreando casi 1.500 servidores N-central conectados a internet, la mayoría ubicados en Estados Unidos y Europa. La empresa Huntress ha señalado que esta vulnerabilidad podría ser un exploit de día cero y ha advertido sobre dos vulnerabilidades críticas de alta severidad (CVE-2026-86206 y CVE-2026-86207) que fueron parcheadas la misma semana. Huntress recomienda a los usuarios de N-central on-premises aplicar el HF4 de inmediato y advierte que los sistemas que aún utilizan HF3 están desprotegidos ante nuevas amenazas.

Hace un año, N-able ya había publicado parches para las vulnerabilidades CVE-2025-8875 y CVE-2025-8876; sin embargo, incluso con los parches aplicados, 880 servidores seguían siendo vulnerables a ataques. El The Blue Report 2026 mide las técnicas de defensa a través de 338 millones de simulaciones.