N-central kembali mendapat hotfix—versi HF3 pun belum cukup aman

Per 8 September 2026, administrator N-central on-premises kembali harus memasang hotfix: HF3 belum melindungi server dari kerentanan eksekusi kode jarak jauh tanpa autentikasi yang baru diungkap. Versi yang ditetapkan sebagai perbaikan adalah N-central 2026.3 HF4, build 2026.3.1.14; semua build sebelumnya masih terdampak.
Kewajiban pembaruan berlaku untuk instalasi yang dikelola sendiri, termasuk server yang sudah memakai HF3. Lingkungan hosted atau NCOD telah ditambal oleh N-able, sedangkan status eksploitasi CVE tersebut masih perlu dibaca dengan hati-hati: ada pernyataan bahwa serangan telah diamati, tetapi bukti publik belum mengaitkan setiap kompromi N-central yang diselidiki secara pasti dengan celah ini.
HF4, bukan HF3, menjadi batas perbaikan

Catatan rilis HF4 dari N-able menetapkan build 2026.3.1.14 untuk CVE-2026-86218, kerentanan kritis yang dapat memungkinkan eksekusi kode jarak jauh sebelum autentikasi. Dokumen itu menyatakan HF4 menggantikan HF3 build 2026.3.1.13 dan meminta pengguna on-premises segera memperbarui server.
Dengan demikian, label 2026.3 atau HF3 tidak cukup untuk menyatakan sebuah instalasi telah terlindungi dari celah baru ini. Nomor yang perlu dicocokkan setelah layanan aktif kembali adalah build lengkap 2026.3.1.14.
- Terdampak: semua build sebelum 2026.3.1.14, termasuk HF3 build 2026.3.1.13.
- Versi perbaikan: 2026.3 HF4, build 2026.3.1.14.
- Jalur langsung: tersedia dari lini 2025.4, 2026.1, 2026.2, 2026.3, serta Hotfix 1, 2, dan 3 pada cabang 2026.3.1.
- Agen endpoint: tidak harus ikut diperbarui agar perbaikan CVE ini berlaku pada server.
Instalasi yang lebih lama daripada versi dalam jalur langsung harus dinaikkan lebih dahulu ke build perantara yang didukung. Karena proses ini dapat melibatkan lebih dari satu tahap, hasil akhirnya perlu diverifikasi pada server, bukan disimpulkan dari selesainya satu paket peningkatan.
Hosted sudah ditambal, on-premises tetap harus diperbarui

Pembagian tindakannya bergantung pada model penempatan. N-able menyatakan patch sudah diterapkan pada N-central hosted atau NCOD sehingga pelanggan tidak perlu menjalankan HF4 sendiri. Untuk on-premises, pengelola server bertanggung jawab memasang pembaruan dan memastikan build akhirnya benar.
Perbedaan itu penting bagi MSP yang mengoperasikan campuran layanan hosted dan appliance milik sendiri. Status terlindungi pada satu instance hosted tidak mencakup server lokal lain; setiap instalasi on-premises harus diperiksa secara terpisah berdasarkan inventaris dan nomor build.
Risikonya berada pada server pusat N-central, bukan pada agen endpoint semata. Jika berhasil dieksploitasi, kelemahan sebelum autentikasi ini dapat memberi penyerang kemampuan menjalankan kode pada server RMM. Karena platform tersebut digunakan untuk mengelola banyak sistem, akses tidak sah ke konsol pusat juga dapat membuka jalur menuju tindakan administratif pada endpoint yang berada di bawah pengelolaannya.
Pascapatch, periksa akun, izin, dan jejak akses

Memasang HF4 menghentikan jalur kerentanan yang diketahui, tetapi tidak membuktikan bahwa server belum disentuh sebelum pembaruan. Pemeriksaan pascapatch karena itu perlu berfokus pada perubahan yang dapat menunjukkan akses administratif tidak sah.
Analisis dan panduan deteksi Huntress menganjurkan audit akun serta izin, pencarian manipulasi API dalam log appliance, dan pemeriksaan aktivitas yang tidak cocok dengan pola operasional normal. Huntress menyoroti akun administrator baru, kenaikan hak akses yang tidak diharapkan, identitas dengan perubahan karakter atau akhiran yang janggal, serta sesi kendali jarak jauh yang tidak sesuai dengan tiket pekerjaan.
- Pastikan N-central melaporkan build 2026.3.1.14 setelah seluruh tahap peningkatan selesai.
- Bandingkan daftar pengguna dan peran dengan inventaris identitas yang disetujui, terutama untuk akun administrator baru atau perubahan hak akses.
- Korelasikan waktu perubahan akun dengan log masuk, alamat asal, aktivitas API, dan sesi administrasi.
- Tinjau pekerjaan otomatis, skrip, perubahan konfigurasi, serta sesi Take Control yang tidak cocok dengan jadwal atau tiket teknisi.
- Jika ditemukan aktivitas yang tidak dapat dijelaskan, pertahankan bukti log dan perluas pemeriksaan ke endpoint yang dikelola dari server tersebut.
Satu indikator tidak selalu membuktikan kompromi. Akun baru mungkin sah, dan log kendali jarak jauh juga dihasilkan oleh pekerjaan teknisi normal. Nilainya muncul ketika identitas, waktu, sumber koneksi, target endpoint, dan catatan pekerjaan diperiksa bersama.
Bukti serangan dan atribusi CVE belum sepenuhnya sejalan
Status eksploitasi CVE-2026-86218 mengandung dua tingkat kepastian yang berbeda. Peringatan Canadian Centre for Cyber Security pada 8 September mencatat bahwa N-able mengindikasikan eksploitasi di alam liar dan bahwa CISA memasukkan CVE tersebut ke katalog Known Exploited Vulnerabilities pada tanggal yang sama.
Namun, catatan rilis HF4 menyatakan belum ada konfirmasi bahwa kerentanan itu dieksploitasi di lingkungan produksi. Huntress juga menjelaskan bahwa log appliance pada satu kompromi yang diselidiki telah berotasi, sehingga celah spesifik yang dipakai penyerang tidak dapat ditentukan dan penggunaan kerentanan lain tidak dapat dikesampingkan.
Kedua hal itu tidak perlu dipaksa menjadi satu klaim. Ada dasar resmi untuk memperlakukan ancamannya sebagai kerentanan yang dieksploitasi, tetapi kompromi tertentu tetap membutuhkan bukti forensik sebelum dapat diatribusikan kepada CVE-2026-86218. Aktivitas pemindaian, akun janggal, atau sesi tanpa tiket merupakan alasan untuk menyelidiki, bukan bukti tunggal bahwa eksploitasi berhasil.
Keadaan yang dapat dipastikan per 8 September adalah bahwa HF3 masih berada di bawah batas versi yang diperbaiki, HF4 build 2026.3.1.14 diperlukan untuk on-premises, dan hosted telah ditambal oleh penyedia. Yang belum lengkap adalah penjelasan teknis publik yang menyelaraskan pernyataan eksploitasi dengan bukti dari insiden produksi tertentu.
Baca juga:
Berlangganan buletin kami
Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.