情報取得日: 2026/09/06・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-86218 |
|---|---|
| 製品 | N-able / N-able N-central(オンプレミス版)ビルド 2026.3.1.14 未満 |
| CVSS | 9.8(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-96 静的に保存されたコード中の命令の不適切な無害化(静的コードインジェクション) |
| 登録/公開日 | 2026/09/06 |
| KEV 期限 | 2026/09/11 まで(米国連邦機関向け目安) |
| 推奨対応 | ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に沿って対応する。緩和策が無い場合は製品の利用を停止する。 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-86218 |
MSP(マネージドサービスプロバイダ)向けのリモート監視・管理(RMM)基盤 **N-able N-central** に、**認証を経ずに遠隔から任意コードを実行できる**欠陥がある。CISA KEV の記載は「N-able N-central には、認証前のリモートコード実行を許し得る静的コードインジェクションの脆弱性が含まれる」というもので、種別は **CWE-96**(静的に保存されたコード中の命令の不適切な無害化)である。 NVD の一次評価(nvd@nist.gov)は **CVSS 3.1 で 9.8**(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。同じ NVD ページには二次評価として **CVSS 4.0 で 10.0**(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)も載っており、**報道で「CVSS 10.0」と書かれているのはこの 4.0 側の数字**である。どちらの物差しでも、事前の権限も利用者の操作も要らない最上位の評価になっている。 **CISA の SSVC 判定が事態の性質を端的に示している。** 2026年9月7日付の評価は `exploitation: active`(悪用が現に行われている)/`automatable: yes`(自動化できる)/`technicalImpact: total`(技術的影響は全面的)である。CISA は **2026年9月8日に KEV へ収載し、是正期限を 3日後の 9月11日**に設定した。 **RMM 製品であることが被害の広がり方を決める。** N-central は MSP が顧客企業の端末・サーバを一括管理するための基盤で、管理下の全機器に対する実行権限を持つ。**N-central 1台の侵害が、そのMSPの顧客企業すべてへの足がかりになり得る。** 同種の構造は過去のサプライチェーン型の事案で繰り返し問題になってきた。 **修正は 2026.3 Hotfix 4(ビルド 2026.3.1.14)**で、2026年9月5日〜6日に公開された。**N-able のホステッド環境(N-central Online / NCOD)は N-able 側で適用済み**と案内されている。対応が要るのは自社でホストしているオンプレミス環境である。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | 対象外 |
該当しない。N-able N-central は AWS のマネージドサービスとしては提供されていない
EC2 などの上で自己ホストしている構成は、下の『Linux / 自前環境』と同じ扱いになる。AWS 個別のセキュリティ速報は 2026-09-16 時点で確認できていない。
参照リンク
|
| GCP | 対象外 |
該当しない。N-able N-central は GCP のマネージドサービスとしては提供されていない
Compute Engine などの上で自己ホストしている構成は『Linux / 自前環境』と同じ扱いになる。GCP 個別のセキュリティ速報は 2026-09-16 時点で確認できていない。
参照リンク
|
| Azure | 対象外 |
該当しない。N-able N-central は Azure のマネージドサービスとしては提供されていない
Azure VM などの上で自己ホストしている構成は『Linux / 自前環境』と同じ扱いになる。Azure 個別のセキュリティ速報は 2026-09-16 時点で確認できていない。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
N-able が配布する 2026.3 Hotfix 4(ビルド 2026.3.1.14)以降を適用する。適用後は管理者アカウントの棚卸しと認証情報のローテーションを行う
N-central は N-able から直接配布される製品で、ディストリの標準パッケージ更新では上がらない。Ubuntu USN / Red Hat RHSA / Debian security tracker に本 CVE の項目は期待できず、2026-09-16 時点でも確認できていない。ホステッド版(N-central Online / NCOD)は N-able 側で適用済み。
参照リンク
|
**オンプレミスの N-central を、ビルド 2026.3.1.14(2026.3 Hotfix 4)以降へ直ちに上げる。** これが唯一の恒久対処である。ホステッド版(N-central Online / NCOD)の利用者は N-able 側で適用済みのため作業は不要。 **更新しただけで終わりにしない。** 悪用が公開前から観測されていた以上、更新前に侵害されている前提で確認する。 - **管理者アカウントの棚卸し**(不審な利用者が追加されていないか。メールアドレスが `.invalid` で終わるアカウントが報告されている) - **認証情報のローテーション**(N-central に保存された顧客環境の資格情報、API トークン、エージェントの登録情報) - 管理下の端末に対して、身に覚えのないスクリプト配布・ジョブ実行の履歴が無いかの確認 **更新までの時間稼ぎ**としては、N-central の管理画面をインターネットから直接到達できない位置に置くこと(VPN の内側へ移す、送信元 IP を絞る)と、多要素認証の強制が現実的である。ただし**これらは未認証で到達される経路を塞ぐための応急処置であって、修正の代わりにはならない**。 **なお、この脆弱性は同製品で短期間に続いた一連の修正の一部**として報じられている(5週間で4回目のホットフィックス)。Hotfix 4 は先行するホットフィックスを置き換えるものと案内されているので、**途中の版で止めず最新へ上げること**。
Critical(CVSS 9.8)に分類されるN-able N-able N-central(オンプレミス版)ビルド 2026.3.1.14 未満の脆弱性です。MSP(マネージドサービスプロバイダ)向けのリモート監視・管理(RMM)基盤 **N-able N-central** に、**認証を経ずに遠隔から任意コードを実行できる**欠陥がある。CISA KEV の記載は「N-able N-central には、認証前のリモートコード実行を許し得る静的コードインジェクションの脆弱性が含まれる」というもので、種別は **CWE-96**(静的に保存されたコード中の命令の不適切な無害化)である。 NVD の一次評価(nvd@nist.gov)は **CVSS 3.1 で 9.8**(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。同じ NVD ページには二次評価として **CVSS 4.0 で 10.0**(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)も載っており、**報道で「CVSS 10.0」と書かれているのはこの 4.0 側の数字**である。どちらの物差しでも、事前の権限も利用者の操作も要らない最上位の評価になっている。 **CISA の SSVC 判定が事態の性質を端的に示している。** 2026年9月7日付の評価は `exploitation: active`(悪用が現に行われている)/`automatable: yes`(自動化できる)/`technicalImpact: total`(技術的影響は全面的)である。CISA は **2026年9月8日に KEV へ収載し、是正期限を 3日後の 9月11日**に設定した。 **RMM 製品であることが被害の広がり方を決める。** N-central は MSP が顧客企業の端末・サーバを一括管理するための基盤で、管理下の全機器に対する実行権限を持つ。**N-central 1台の侵害が、そのMSPの顧客企業すべてへの足がかりになり得る。** 同種の構造は過去のサプライチェーン型の事案で繰り返し問題になってきた。 **修正は 2026.3 Hotfix 4(ビルド 2026.3.1.14)**で、2026年9月5日〜6日に公開された。**N-able のホステッド環境(N-central Online / NCOD)は N-able 側で適用済み**と案内されている。対応が要るのは自社でホストしているオンプレミス環境である。
**オンプレミスの N-central を、ビルド 2026.3.1.14(2026.3 Hotfix 4)以降へ直ちに上げる。** これが唯一の恒久対処である。ホステッド版(N-central Online / NCOD)の利用者は N-able 側で適用済みのため作業は不要。 **更新しただけで終わりにしない。** 悪用が公開前から観測されていた以上、更新前に侵害されている前提で確認する。 - **管理者アカウントの棚卸し**(不審な利用者が追加されていないか。メールアドレスが `.invalid` で終わるアカウントが報告されている) - **認証情報のローテーション**(N-central に保存された顧客環境の資格情報、API トークン、エージェントの登録情報) - 管理下の端末に対して、身に覚えのないスクリプト配布・ジョブ実行の履歴が無いかの確認 **更新までの時間稼ぎ**としては、N-central の管理画面をインターネットから直接到達できない位置に置くこと(VPN の内側へ移す、送信元 IP を絞る)と、多要素認証の強制が現実的である。ただし**これらは未認証で到達される経路を塞ぐための応急処置であって、修正の代わりにはならない**。 **なお、この脆弱性は同製品で短期間に続いた一連の修正の一部**として報じられている(5週間で4回目のホットフィックス)。Hotfix 4 は先行するホットフィックスを置き換えるものと案内されているので、**途中の版で止めず最新へ上げること**。
N-able N-able N-central(オンプレミス版)ビルド 2026.3.1.14 未満 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-86218)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/09/11 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に沿って対応する。緩和策が無い場合は製品の利用を停止する。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。