pre-authentication remote code execution
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
O N-central possui uma falha crítica que permite que atacantes executem código malicioso no servidor sem fazer login. Isso significa que qualquer pessoa na internet pode tomar controle completo do sistema sem precisar de credenciais válidas.
Uma vulnerabilidade CWE-96 no N-central versões anteriores a 2026.3.1.14 permite execução remota de código sem autenticação através de um vetor acessível na rede. A natureza pré-autenticação elimina requisitos de credenciais, permitindo execução arbitrária de código com privilégios totais do sistema; a exploração requer apenas conectividade de rede ao serviço afetado.