CVE-2026-86218 es una vulnerabilidad de inyección de código estático (CWE-96) en N-able N-central que permite la ejecución remota de código sin autenticación (pre-auth RCE) sobre el servidor de gestión. Fue incorporada al catálogo CISA KEV el 8 de septiembre de 2026.
N-central es una plataforma RMM utilizada por MSP para administrar grandes flotas de endpoints, por lo que un compromiso del servidor central habilita un ataque de cadena de suministro con impacto en todos los equipos gestionados. El fabricante califica el fallo como de severidad crítica; la NVD aún no asigna puntaje base.
Afecta a todas las versiones anteriores a 2026.3.1.14. La corrección está disponible en N-central 2026.3 Hotfix 4 (build 2026.3.1.14). Las instancias hospedadas (NCOD) ya fueron parcheadas por N-able; los despliegues on-premises requieren actualización manual inmediata.