N-able N-centralにCVSS 10.0の事前認証RCE脆弱性(CVE-2026-86218)が悪用——MSP経由のサプライチェーン攻撃が現実に

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「MSPに管理を任せているから自社は安全」と思っていませんか?
「ベンダーが最新パッチを当ててくれているはずだ」と信じていませんか?

チップス

ボスッ!N-ableって聞いたことあるでしゅ。うちのシステムも管理してもらってましゅ!

ボス

それだ。今回の脆弱性はMSPが使う管理ツール自体を狙うものだ。1台が侵害されれば、その管理対象のエンドポイントにアクセスされるおそれがある。

MSPが使うリモート監視・管理(RMM)ツール「N-able N-central」に、認証不要でリモートコード実行(RCE)が可能な最高深刻度脆弱性(CVSS 10.0)が発見されました。
N-ableのインシデント通知では野生での悪用が報告されており、Huntressが顧客1社のN-central本番環境の侵害を確認しています。
この記事では、脆弱性の概要・攻撃の仕組み・日本企業が取るべき対応をまとめます。

  • CVE-2026-86218はCVSS 10.0の事前認証RCE——認証なしでN-centralサーバ上のコード実行が可能になる可能性
  • Huntressが確認:顧客1社のN-central本番環境が侵害——MSP経由の被害拡大リスクが現実に
  • N-ableは5週間で4回のHotfixをリリース——オンプレミス環境は即時バージョン2026.3.1.14への更新が必要

「うちのMSPは大丈夫」と思う前に、担当MSPがすでにHotfix 4を適用済みか確認しましょう。

オススメ求人・フリーランス案件

【銀行向けサイバーセキュリティチーム支援】中野(原則オンサイト)/AI悪用対策・SOC・CSIRT・インシデント対応

月額単価
1,100,000円 / 月
稼働場所
東京都オンサイト
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
大手銀行におけるサイバーセキュリティチームの一員として、...

【製造業向けセキュリティ運用支援】東京都・フルリモート/Zscaler・CrowdStrike・運用標準化

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
運用・保守, PMO
作業内容
大手製造業におけるセキュリティ製品の運用支援および課題整...

【Pマーク・ISMS認証取得支援】東京・東陽町(リモート併用)/セキュリティコンサルタント・PMO

月額単価
850,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, PMO
作業内容
企業の情報セキュリティ認証(Pマーク・ISMS等)取得を成功へ...

【Microsoft Sentinelログ集約基盤構築】豊洲・常駐/Azure・Sentinel・設計構築

月額単価
850,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
Microsoft Sentinelを活用したログ集約基盤の構築プロジェク...

【金融機関セキュリティ方針策定・統制】東京・品川(常駐)/方針策定・脆弱性対応・統制

月額単価
900,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
金融機関におけるサイバーセキュリティ方針やポリシーの策定...

【全社セキュリティ戦略の策定・推進】西新宿(週2リモート)/戦略・インシデント対応・AI統制

月額単価
1,500,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
グループ全体の情報セキュリティ戦略の立案から実行、運用高...

【銀行グループ向け サイバーセキュリティ強化・改善推進PMO】中野(リモート併用)/セキュリティガバナンス・プロジェクト推進

月額単価
1,100,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, PMO
作業内容
銀行グループ全体のサイバーセキュリティレベル向上を目指し...

【グローバル製造業向けSASE導入PMO・設計構築】高輪(リモート併用)/Prisma Access・海外拠点展開

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, PMO
作業内容
グローバル製造業における国内外複数拠点に向けた大規模SASE...

【ゼロトラスト基盤構築・VPN廃止移行推進】フルリモート/Zscaler ZPA・マイクロセグメンテーション

月額単価
900,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容
従来のVPN環境廃止に伴い、Zscaler ZPAを中心としたゼロトラ...

【公共系閉域網環境SplunkES統合・構築】東京・豊洲(常駐)/設計・構築・運用

月額単価
1,100,000円 / 月
稼働場所
東京都原則オンサイト(常駐)
業務領域
設計, 構築, 運用・保守
作業内容
公共系システムの拠点統合に伴い、既存Splunk環境の統合およ...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
要スキル
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
要スキル
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
要スキル
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
要スキル
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
要スキル
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • 株式会社タイミー

情報セキュリティ・プライバシーガバナンス スペシャリスト【900~1300万】

想定年収
900~1,300万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通Must 一つ以上の専門領域で、難易度の高い課題を解決した具体的な成果実績 複数部門にまたがる…
  • 株式会社タイミー

セキュリティ・プライバシー基盤構築【600~1000万円】

想定年収
600~1,000万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通の必須要件 以下A・Bのいずれか A: 情報セキュリティ領域 リスクアセスメント、ISMS運用…
  • AIセキュリティ株式会社

【1000~2400万円】EDR/エンドポイントセキュリティ領域のリード採用

想定年収
1,000~2,400万円
勤務地
本社:東京都新宿区四谷1丁目9-16 三宅ビル4F
雇用形態
正社員
要スキル
必須 CrowdStrike(Falcon)を用いたEDR/エンドポイントセキュリティの実務経験(導入・構築…
目次

1台のN-centralが1,500台の踏み台になる事件の全容

N-able N-centralは、マネージドサービスプロバイダー(MSP)が顧客企業のサーバ・エンドポイントをリモートで一括監視・管理するプラットフォームです。
MSPは1つのN-centralサーバから、何百・何千もの顧客企業の端末にパッチ適用やコマンド実行ができる特権的な立場にあります。

今回のCVE-2026-86218は、この仕組みの根幹を揺るがす深刻な脆弱性です。
2026年9月6日にN-ableが公開した情報によると、バージョン2026.3.1.14未満のすべてのオンプレミスN-centralが対象で、認証なしの攻撃者がサーバ上でコードを実行できる可能性があります。

今回の脆弱性に関する主な事実は以下のとおりです。

  • 影響バージョン: バージョン2026.3.1.14未満のすべてのオンプレミスN-central
  • 露出規模: Shadowserver Foundationが約1,500台のインターネット公開N-centralを確認
  • 悪用状況: 攻撃スキャンがIPレンジ23.234.64.0/18から観測されており、Huntressが顧客1社のN-central本番環境の侵害を確認

特筆すべきは、N-ableが2026年8月2日から5週間で合計4回のHotfixをリリースしていることです。
8月初旬にはCVE-2026-18577(認証バイパス)が先行して悪用され、CISA KEVにも追加済みでした。

チップス

5週間で4回って、それだけやばい脆弱性が続いてるんでしゅか……?

ボス

N-centralはMSPが使うインフラの中核だ。一度侵害されれば、その管理対象のエンドポイントにアクセスされるおそれがある。攻撃者が集中的に狙うのは当然だな。

認証なしで1台から全顧客を狙えるサプライチェーンリスク

CVE-2026-86218の最も危険な点は、「MSPの管理ツール=顧客全社への玄関口」という構造的なリスクにあります。

N-centralへの攻撃が引き起こすサプライチェーンリスクのポイントは以下のとおりです。

  • N-centralは顧客企業の端末へのリモートアクセス・コマンド実行権を持つ
  • 攻撃者がN-centralを制御すると、その管理対象のエンドポイントにアクセスされるおそれがある
  • 前月のCVE-2026-18577悪用では、1台のN-centralから複数顧客環境への横展開が確認されており、同様のリスクを内包する

今回の脆弱性は「事前認証(Pre-Auth)RCE」で、ログイン情報を必要とせずにN-centralサーバに接続するだけでコードを実行できます。
MSPへのサプライチェーン攻撃として、2020年のSolarWinds Orion攻撃と同様の構図を持つ脅威です。

担当MSPの対応状況を確認する手順は以下のとおりです。

  • MSPに確認: N-able N-centralを利用中のMSPに、Hotfix 4(2026.3.1.14)の適用状況を文書で確認する
  • クラウド版はN-able側で対応済み: N-central On-Demand(クラウド版)はN-ableが自動パッチ適用済み
  • オンプレミス版は手動更新が必須: オンプレミス環境を運用するMSPは即時手動アップデートを

「MSPに任せているから大丈夫」では通用しません。
担当MSPの対応状況を自社でも確認する姿勢が、サプライチェーンリスク対策の基本です。

まとめ:MSPへの信頼はパッチ適用確認で担保する

N-able N-centralのCVE-2026-86218(CVSS 10.0)は、N-ableのインシデント通知で野生での悪用が報告されており、Huntressが顧客1社の本番環境侵害を確認しています。
N-centralはMSPが管理する複数の顧客環境への玄関口であるため、被害が乗数的に広がるサプライチェーンリスクを持つ点が最大の脅威です。

日本企業が今すぐ取るべきアクションは以下のとおりです。

  • N-able N-centralを使用するMSPと契約しているか確認する
  • MSPにHotfix 4(2026.3.1.14)適用済みかどうかを確認する
  • 異常なリモートアクセスや不審な管理操作のログを点検する
  • 今後も同製品の脆弱性情報を継続的にウォッチする

MSP管理下にあっても、セキュリティの最終責任は自社にあります。
定期的な対話と確認を通じて、委託先のセキュリティレベルを維持しましょう。

オススメ求人・フリーランス案件

【銀行向けサイバーセキュリティチーム支援】中野(原則オンサイト)/AI悪用対策・SOC・CSIRT・インシデント対応

月額単価
1,100,000円 / 月
稼働場所
東京都オンサイト
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
大手銀行におけるサイバーセキュリティチームの一員として、...

【製造業向けセキュリティ運用支援】東京都・フルリモート/Zscaler・CrowdStrike・運用標準化

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
運用・保守, PMO
作業内容
大手製造業におけるセキュリティ製品の運用支援および課題整...

【Pマーク・ISMS認証取得支援】東京・東陽町(リモート併用)/セキュリティコンサルタント・PMO

月額単価
850,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, PMO
作業内容
企業の情報セキュリティ認証(Pマーク・ISMS等)取得を成功へ...

【Microsoft Sentinelログ集約基盤構築】豊洲・常駐/Azure・Sentinel・設計構築

月額単価
850,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
Microsoft Sentinelを活用したログ集約基盤の構築プロジェク...

【金融機関セキュリティ方針策定・統制】東京・品川(常駐)/方針策定・脆弱性対応・統制

月額単価
900,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
金融機関におけるサイバーセキュリティ方針やポリシーの策定...

【全社セキュリティ戦略の策定・推進】西新宿(週2リモート)/戦略・インシデント対応・AI統制

月額単価
1,500,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
グループ全体の情報セキュリティ戦略の立案から実行、運用高...

【銀行グループ向け サイバーセキュリティ強化・改善推進PMO】中野(リモート併用)/セキュリティガバナンス・プロジェクト推進

月額単価
1,100,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, PMO
作業内容
銀行グループ全体のサイバーセキュリティレベル向上を目指し...

【グローバル製造業向けSASE導入PMO・設計構築】高輪(リモート併用)/Prisma Access・海外拠点展開

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, PMO
作業内容
グローバル製造業における国内外複数拠点に向けた大規模SASE...

【ゼロトラスト基盤構築・VPN廃止移行推進】フルリモート/Zscaler ZPA・マイクロセグメンテーション

月額単価
900,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容
従来のVPN環境廃止に伴い、Zscaler ZPAを中心としたゼロトラ...

【公共系閉域網環境SplunkES統合・構築】東京・豊洲(常駐)/設計・構築・運用

月額単価
1,100,000円 / 月
稼働場所
東京都原則オンサイト(常駐)
業務領域
設計, 構築, 運用・保守
作業内容
公共系システムの拠点統合に伴い、既存Splunk環境の統合およ...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
要スキル
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
要スキル
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
要スキル
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
要スキル
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
要スキル
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • 株式会社タイミー

情報セキュリティ・プライバシーガバナンス スペシャリスト【900~1300万】

想定年収
900~1,300万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通Must 一つ以上の専門領域で、難易度の高い課題を解決した具体的な成果実績 複数部門にまたがる…
  • 株式会社タイミー

セキュリティ・プライバシー基盤構築【600~1000万円】

想定年収
600~1,000万円
勤務地
本社:東京都港区東新橋1-5-2 汐留シティセンター 35階
雇用形態
正社員
要スキル
必須要件 共通の必須要件 以下A・Bのいずれか A: 情報セキュリティ領域 リスクアセスメント、ISMS運用…
  • AIセキュリティ株式会社

【1000~2400万円】EDR/エンドポイントセキュリティ領域のリード採用

想定年収
1,000~2,400万円
勤務地
本社:東京都新宿区四谷1丁目9-16 三宅ビル4F
雇用形態
正社員
要スキル
必須 CrowdStrike(Falcon)を用いたEDR/エンドポイントセキュリティの実務経験(導入・構築…
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次