В платформе для удалённого администрирования N-central нашли дыру с редкой для практики оценкой — 10 из 10 по CVSS. Хуже того: судя по всему, злоумышленники узнали о ней раньше защитников и уже используют для проникновения в чужие сети — притом что сам вендор путается в показаниях, была атака или нет. Максимальная оценка по шкале CVSS присваивается редко — обычно эксперты находят хоть один смягчающий фактор и снимают десятую долю балла просто из вежливости к реальности, поясняет
xrust. С уязвимостью в N-central, платформе удалённого администрирования от компании N-able, вежливость закончилась. CVE-2026-86218 получила ровно 10,0 из 10,0 по CVSS 4.0 и позволяет выполнить произвольный код на сервере вообще без авторизации — то есть до того, как атакующий хоть раз предъявит логин и пароль. Технически проблема относится к классу CWE-96: внешние данные попадают туда, где хранится исполняемый код, и меняют его поведение. Проще говоря, сервер соглашается выполнить то, что ему подсунули