
مجموعة أدوات دفاعية لمؤشرات الاختراق (IOC) والكشف عن CVE-2026-86218، وهي ثغرة RCE حرجة قبل المصادقة في N-able N-central. تتضمن مؤشرات الاختراق، وماسح سجلات، وكشوفات Sigma وSplunk وElastic/KQL، وإرشادات الاستجابة للحوادث.
CVSS 10.0 (حرج) · تنفيذ تعليمات برمجية عن بُعد قبل المصادقة · حقن تعليمات برمجية ثابتة (CWE-96) · يُستغل فعليًا · CISA KEV
المشرف: @jithinkrishnanrs · المستودع:
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
مجموعة مؤشرات الاختراق (IOC) التي يصونها المجتمع ويركز عليها المدافعون، وماسح ضوئي لاصطياد السجلات، ومحتوى كشف لـ Sigma/Splunk/Elastic، ودليل معالجة لـ CVE-2026-86218 — وهي ثغرة تنفيذ تعليمات برمجية عن بُعد دون مصادقة بأقصى درجة خطورة (CVSS 10.0) في N-able N-central، وهي منصة المراقبة والإدارة عن بُعد (RMM) التي تعمل محليًا أو مستضافة ويستخدمها على نطاق واسع مزودو الخدمات المُدارة (MSPs).
يوجد هذا المستودع ليمنح المستجيبين للحوادث، وفرق أمن مزودي الخدمات المُدارة، ومحللي مراكز العمليات الأمنية (SOC)، وصائدي التهديدات مكانًا واحدًا من أجل:
⚠️ هذه مجموعة أدوات دفاعية. لا يوجد أي تعليمات برمجية للاستغلال أو إثبات مفهوم (PoC) أو حمولة مسلحة في هذا المستودع. وهي موجودة فقط لمساعدة المدافعين على كشف ومعالجة استغلال CVE-2026-86218.
N-central هو مُضاعِف قوة من واحد إلى متعدد. عادةً ما يحتوي خادم N-central واحد مخترق على:
تعني ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة ضد الخادم نفسه أن المهاجم بدون أي بيانات اعتماد يمكنه الانتقال المحتمل إلى كل مؤسسة يديرها مزود الخدمات المُدارة — ولهذا حصلت CVE-2026-86218 على درجة CVSS 10.0 الكاملة.
أربع ترقيعات سريعة في خمسة أسابيع عبر ثلاث سلاسل ثغرات مختلفة (CVE-2026-18556/18577 في أغسطس؛ CVE-2026-86206/86207 وCVE-2026-86218 في سبتمبر) تجعل N-central واحدة من أكثر منصات مزودي الخدمات المُدارة استهدافًا في 2026.
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
تحقق من رقم البناء الخاص بك في وحدة تحكم مسؤول N-central ضمن **Administration → Software Updates**، أو عبر لافتة إصدار الجهاز الخاص بك.
---
## كيف تعمل الثغرة
تُصنَّف CVE-2026-86218 تحت **CWE-96 (عدم التحييد الصحيح للتوجيهات في الكود المحفوظ بشكل ثابت / "حقن الكود الثابت")**. بعبارات بسيطة:
1. يرسل مهاجم غير مُصادَق عليه طلب HTTP مُصمَّمًا إلى نقطة نهاية N-central مواجهة للعامة.
2. يصل إدخال يتحكم فيه المهاجم إلى مسار كود حيث يُكتب داخل أصل يُفسَّر/يُنفَّذ بشكل ثابت (مثل سكربت أو قالب أو كائن إعدادات) على الخادم.
3. يُنفَّذ ذلك الأصل لاحقًا بواسطة تطبيق N-central، مما يشغّل أوامر نظام تشغيل عشوائية تحت صلاحيات عملية خادم N-central.
4. لا يُشترط أي مصادقة أو حساب مسبق أو تفاعل من المستخدم — فقط إمكانية الوصول الشبكي إلى واجهة الويب الخاصة بـ N-central.
لم تنشر N-able **تفاصيل تقنية كاملة للسبب الجذري/الاستغلال العام**، وهي الممارسة المعتادة لثغرة يوم-صفر مُستغَلَّة فعليًا. سيتم تحديث هذا المستودع مع ظهور مزيد من التفاصيل التقنية للعامة.
### أساليب هجوم مرتبطة لوحظت في نفس نافذة الحملة
بينما تظل التفاصيل التقنية الكاملة لـ CVE-2026-86218 تحديدًا غير منشورة، وثّقت Huntress أساليب هجوم ملموسة ضد N-central خلال نفس الحملة الممتدة لأسابيع (بعضها مرتبط بسلسلة تجاوز المصادقة CVE-2026-86206/CVE-2026-86207 ذات الصلة التي أُفصح عنها قبل يوم واحد). يجب على المدافعين البحث عن **جميع** ما يلي بغض النظر عن الثغرة المحددة التي كانت ناقل الدخول، لأنها تمثل نمط ما بعد الاستغلال الملاحَظ ضد N-central في هذه الحملة:
- **الاستطلاع:** طلبات إلى `/remoteControlAction.do?method=getPierDetails` لفحص معرّفات أجهزة محددة قبل الاستغلال.
- **التلاعب بالحسابات:** حسابات مستخدمين مُنشأة أو مُعدَّلة حديثًا مع إضافة `.invalid` (أو ما شابه) إلى عناوين بريد إلكتروني تبدو شرعية.
- **إساءة استخدام API:** اجتياز مسار مُرمَّز بعنوان URL / شذوذ في نقاط النهاية في سجلات API الخاصة بالجهاز (مثل تسلسلات `%2F` المُرمَّزة التي تصل إلى مسارات داخلية).
- **إساءة استخدام Take Control:** جلسات من حساب `MSP Support` الافتراضي تنشأ من عناوين IP غير معروفة، تليها معرّفات أحداث Windows `4102` و`8192` و`8193` على نقاط النهاية المُدارة.
- **الاستمرارية:** نشر Cloudflare Tunnel للوصول الخفي إلى C2/الباب الخلفي، وأحيانًا متنكّرًا في هيئة مهمة مجدولة أو خدمة باسم `Cloudflared`، أو ملف ثنائي مُسقَط باسم `svchost.exe` في مجلد Documents الخاص بالمستخدم.
---
## مؤشرات الاختراق (IOCs)
توجد نسخ قابلة للقراءة آليًا في [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) بصيغة JSON وCSV و`.txt` مسطّح (لاستيعاب قوائم الحظر المباشرة في جدار الحماية / grep).
> **مهم:** معظم مؤشرات الشبكة المنشورة أدناه (عناوين IP والنطاقات) تنشأ من **حملة أغسطس 2026** (CVE-2026-18556 / CVE-2026-18577) و**حملة 5 سبتمبر** (CVE-2026-86206 / CVE-2026-86207)، التي جمعتها ونشرتها N-able وHuntress. حتى وقت كتابة هذا النص، **لم يُنسب علنًا أي مؤشر شبكة خاص بـ CVE-2026-86218 (عناوين IP/نطاقات)** — إذ لا يحتوي إشعار N-able الخاص بـ CVE-2026-86218 على أي مؤشرات، وتذكر Huntress أنها لم تُعِد إنتاج أو تنسب اختراقًا محددًا لهذه الثغرة. وهي مُدرجة هنا لأن (أ) تمثل نفس مجموعة النشاط التهديدي التي استهدفت N-central خلال نفس الأسابيع، (ب) إعادة استخدام البنية التحتية عبر الموجات أمر شائع، (ج) تغطية المؤشرات التاريخية تظل ذات قيمة للبحث بأثر رجعي. تعامل معها باعتبارها **خيوط بحث عالية القيمة، وليست دليلًا على استغلال CVE-2026-86218 تحديدًا.** سيتم تحديث هذا المستودع فورًا إذا/عند نشر مؤشرات شبكة خاصة بـ CVE-2026-86218.
### عناوين IPv4 الخبيثة
| عنوان IP | الوصف | موجة المصدر |
|---|---|---|
| `173.249.252.200` | عنوان IP خبيث معروف (مخرج Mullvad/NordVPN) | إشعار 1 أغسطس |
| `87.249.138.34` | عقدة خروج NordVPN، حركة منسوبة | إشعار 1 أغسطس |
| `37.19.210.32` | مخرج Mullvad VPN؛ سجل سابق من إساءة القوة الغاشمة/البريد المزعج | إشعار 1 أغسطس |
| `68.235.46.214` | عنوان IP خبيث معروف | إشعار 1 أغسطس |
| `37.153.90.88` | عنوان IP خبيث معروف | إشعار 2 أغسطس |
| `92.118.112.181` | عنوان IP خبيث معروف | إشعار 2 أغسطس |
| `173.249.252.176` | عنوان IP خبيث معروف | إشعار 6 أغسطس |
| `185.156.46.150` | عنوان IP خبيث معروف | إشعار 6 أغسطس |
| `23.234.94.43` | عنوان IP خبيث معروف | إشعار 6 أغسطس |
| `68.235.46.235` | عنوان IP خبيث معروف | إشعار 6 أغسطس |
| `23.234.100.105` | IPv4 الخاص بالمخترق (Tzulo VPN) | تحديث 5 سبتمبر |
| `23.234.97.68` | IPv4 الخاص بالمخترق (Tzulo VPN) | تحديث 5 سبتمبر |
### النطاقات الخبيثة المعروفة
| النطاق | الوصف |
|---|---|
| `mousears.synology.me` | نطاق DNS ديناميكي مرتبط بالمهاجم |
| `wagoosh.direct.quickconnect.to` | نطاق DNS ديناميكي مرتبط بالمهاجم |
| `who-ripped-one.direct.quickconnect.to` | نطاق DNS ديناميكي مرتبط بالمهاجم |
### مؤشرات أخرى
| المؤشر | النوع | الوصف |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | وسم حساب Cloudflare tunnel | وسم حساب Cloudflare Tunnel خبيث يُستخدم للاستمرارية الخفية |
| `MSP Support` | اسم الحساب | اسم حساب Take Control الافتراضي الشرعي في N-central — **راقب عمليات تسجيل الدخول من عناوين IP غير متوقعة**، وليس الاسم نفسه |
| لاحقة `*.invalid` على أسماء البريد الإلكتروني/الحسابات | نمط سلوكي | حسابات أنشأها المهاجم بإضافة `.invalid` (أو ما شابه) لانتحال عناوين N-able الشرعية |
| `svchost.exe` في مجلد `Documents` الخاص بالمستخدم | أثر ملف | ملف ثنائي مُسقَط مُسمّى خطأً رصدته N-able (متنكّر في هيئة عملية نظام Windows، لكن في الموقع الخاطئ) |
| اسم الخدمة `Cloudflared` | خدمة Windows | خدمة Cloudflare Tunnel غير المصرّح بها مُسجَّلة للاستمرارية |
| `/remoteControlAction.do?method=getPierDetails` | نقطة نهاية HTTP | نقطة نهاية استطلاع ما قبل الاستغلال التي يفحصها المهاجمون |
| `%2F` المُرمَّز بعنوان URL في مسارات API | نمط سجل | شذوذ في نقطة النهاية/المسار يشير إلى احتمال التلاعب بـ API |
### مواقع السجلات / الآثار للبحث
| المسار | المنصة | ملاحظات |
|---|---|---|
| `envoy_proxy_HTTPS.log` | جهاز N-central (AlmaLinux 9) | سجل الوصول الأساسي لـ API/HTTPS |
| `syslog` (ncentraldms) | جهاز N-central | سجل الخدمة على مستوى النظام |
| `ui_access_control.log` (أو ما يعادله) | تطبيق الويب N-central | سجل جلسة الواجهة/الوصول عن بُعد |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | نقاط النهاية المُدارة بنظام Windows | دليل آثار Take Control |
| `BASupSrvc_*.log.gz`، `BASupTSHelper_*` | نقاط النهاية المُدارة بنظام Windows | ملفات سجل جلسة Take Control — **وجودها وحده ليس دليلًا على الاختراق**؛ اربطها بعناوين IP الخاصة بالمؤشرات وهوية المشاهد غير المتوقعة |
| معرّفات سجل أحداث تطبيق Windows `4102` و`8192` و`8193` | نقاط النهاية المُدارة بنظام Windows | أحداث بدء/انتهاء جلسة Take Control |
---
## بنية المستودع```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
الماسح (scripts/cve_2026_86218_ioc_scanner.py) هو أداة للقراءة فقط، تعمل دون اتصال بلغة Python 3. لا يتصل أبدًا بخادم N-central الخاص بك مباشرةً — بل تقوم بتصدير أو نسخ ملفات السجل ذات الصلة محليًا، ثم توجّه الماسح إليها. وهو يقوم بما يلي:
.invalidgetPierDetails%2Fgit clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. وجّهه إلى سجلاتك```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
يقوم هذا بفحص envoy_proxy_HTTPS.log وsyslog وui_access_control.log وأي ملفات .log/.log.gz/.txt أخرى ضمن الدليل الهدف (بشكل تكراري)، بما في ذلك ملفات السجل المضغوطة بصيغة gzip.
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
كل نتيجة تتضمن: المؤشر المطابق، نوع المؤشر، الخطورة، الملف المصدر، رقم السطر، و(عند إمكانية التحليل) الطابع الزمني.
### مثال```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
المرجع الكامل لواجهة سطر الأوامر: شغّل python3 scripts/cve_2026_86218_ioc_scanner.py --help.
توجد قواعد الكشف الجاهزة للاستيراد ضمن detection/:
detection/sigma/*.yml) — محايدة تجاه المورّد؛ حوّلها باستخدام sigma-cli إلى Splunk أو Elastic أو Sentinel أو QRadar وغيرها.detection/splunk/cve-2026-86218_spl_queries.spl) — استعلامات جاهزة للتشغيلdetection/elastic/cve-2026-86218_kql_queries.md) — استعلامات جاهزة للتشغيل في Kibana / Elastic Securityعمليات الكشف المغطاة:
.invalidgetPierDetailsCloudflared / النفققم بالترقيع فورًا — فهذا هو الإصلاح الأساسي والكامل الوحيد.
الإرشادات الكاملة خطوة بخطوة: docs/REMEDIATION.md.
نسخة مختصرة — القائمة الكاملة في docs/INCIDENT_RESPONSE_CHECKLIST.md:
scripts/cve_2026_86218_ioc_scanner.py على envoy_proxy_HTTPS.log وsyslog وسجلات الوصول إلى واجهة المستخدم.invalid أو مسؤولين غير متوقعين أو أذونات مخففةC:\ProgramData\GetSupportService_N-Central\Logs\ المرتبطة بعناوين IP الخاصة بـ IOCCloudflared وعن svchost.exe في غير موضعه داخل مجلدات Documents للمستخدمينراجع docs/FAQ.md للقائمة الكاملة. أبرز النقاط:
هل يوجد PoC/استغلال عام لـ CVE-2026-86218؟ لا يوجد في هذا المستودع، ولم يُنشر أي منها بشكل مسؤول من قبل الباحث المُبلِّغ أو N-able حتى كتابة هذا النص. هذا المستودع مخصص للكشف/IOC فقط بحكم التصميم.
هل CVE-2026-86218 هي نفسها CVE-2026-86206/86207؟ لا. إن CVE-2026-86206/86207 (المُفصح عنها في 5 سبتمبر) هي سلسلة تجاوز مصادقة منفصلة تتيح إنشاء حسابات مسؤول غير مصرّح بها. أما CVE-2026-86218 (المُفصح عنها في 6 سبتمبر) فهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) عبر حقن كود ثابت قبل المصادقة، وهي منفصلة وغير مرتبطة. تم الإفصاح عنهما بفارق يوم واحد وكلتاهما تطلبت ترقيعًا عاجلًا، مما تسبب في ارتباك لدى المجتمع.
هل الترقيع إلى HF4 يُصلح أيضًا مشكلات أغسطس/CVE-2026-18556/18577 وCVE-2026-86206/86207؟ نعم — HF4 يحل محل HF3 وHF2 وHF1، لذا فإن جهازًا مُرقّعًا بالكامل بإصدار 2026.3.1.14 يعالج جميع ثغرات N-central الخمس لعام 2026 المُفصح عنها حتى الآن.
خادم N-central الخاص بي لا يحتوي على EDR — هل هذا طبيعي؟ نعم، وهو عامل خطر معروف. تعمل أجهزة N-central على إصدار مخصص من AlmaLinux 9 وغالبًا ما تُعامَل كجهاز مغلق بدون أدوات أمن نقاط النهاية المثبتة على الجهاز نفسه. عوّض ذلك بتقسيم شبكي صارم، وإعادة توجيه السجلات إلى SIEM، والمراقبة الخارجية.
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218جميع بيانات IOC وأوصاف الأساليب التكتيكية في هذا المستودع مستمدة ومُعاد صياغتها من الاستشارات المتاحة علنًا المذكورة أعلاه. لا يضيف هذا المستودع أي بحث أصلي عن الثغرات — فهو موجود فقط لتجميع المعلومات العامة وهيكلتها وتشغيلها لصالح المدافعين. يعود الفضل الكامل في الاكتشاف والإفصاح والتحليل الأصلي إلى N-able وHuntress Labs.
يُقدَّم هذا المستودع لأغراض الأمن الدفاعي واصطياد التهديدات والاستجابة للحوادث فقط.
طلبات السحب (Pull requests) مرحّب بها — خاصةً:
راجع إرشادات CONTRIBUTING في docs/FAQ.md أو افتح ببساطة PR/issue.
صادر بموجب رخصة MIT. بيانات IOC نفسها مُجمَّعة من استشارات المورّدين/الباحثين العامة (راجع المراجع) وتُقدَّم كما هي دون أي ضمان للدقة أو الاكتمال.
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules
| الحقل | التفصيل |
|---|
| معرّف CVE | CVE-2026-86218 |
| المنتج | N-able N-central (محلي ومستضاف / NCOD) |
| نوع الثغرة | حقن تعليمات برمجية ثابتة — عدم التحييد الصحيح للتوجيهات في التعليمات البرمجية المحفوظة بشكل ثابت |
| CWE | CWE-96 |
| درجة CVSS v3.x | 10.0 (حرج) |
| متجه الهجوم | الشبكة |
| الامتيازات المطلوبة | لا شيء (قبل المصادقة) |
| تفاعل المستخدم | لا شيء |
| التأثير | تنفيذ تعليمات برمجية عن بُعد بالكامل بصلاحيات عملية خادم N-central؛ فقدان كامل للسرية والسلامة والتوافر |
| الإصدارات المتأثرة | جميع إصدارات N-central قبل 2026.3.1.14 |
| الإصدار المُصلَّح | 2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4) |
| تاريخ الإفصاح | 6 سبتمبر 2026 |
| تاريخ إصدار الترقيع | 5–6 سبتمبر 2026 (Hotfix 4) |
| CISA KEV | أُضيفت إلى كتالوج الثغرات المستغلة المعروفة؛ وأُمِرت الوكالات الفيدرالية المدنية (BOD 22-01) بمعالجتها بحلول 11 سبتمبر 2026 |
| مستغلة في البرية | نعم، وفقًا لإشعار الحادث من N-able وCISA. لم تتمكن Huntress من إرجاع اختراق مُلاحَظ محدد بشكل قاطع إلى CVE-2026-86218 تحديدًا بسبب تدوير سجلات الأجهزة، وتذكر ملاحظات إصدار N-able نفسها أنه "لا يوجد تأكيد" على الاستغلال في بيئات الإنتاج وقت الترقيع — راجع ملاحظات الكشف / التحذيرات أدناه. |
| أبلغ عنه | باحث مستقل من طرف ثالث عبر برنامج الإفصاح المسؤول لدى N-able (مختلف عن الثغرتين المُفصح عنهما في اليوم السابق: CVE-2026-86206 / CVE-2026-86207) |
| التعرض المُقدَّر على الإنترنت | ~1,500 خادم N-central مواجه للإنترنت (مؤسسة Shadowserver)، متركزة في الولايات المتحدة وأوروبا |
| التاريخ (2026) | الحدث |
|---|
| 1–2 أغسطس | تُفصح N-able عن ثغرة حرجة في N-central (CVE-2026-18556)، وُضِّحت لاحقًا بأنها CVE-2026-18577 (ترقيع غير مكتمل للأولى). إصدار Hotfix 1 (2026.3.1.7). |
| 6 أغسطس | إصدار Hotfix 2 (2026.3.1.10) مع تحصين إضافي لـ CVE-2026-18577. نشر أربعة عناوين IP خبيثة إضافية. |
| 4 سبتمبر | تبدأ Huntress التحقيق في بيئة إنتاج N-central مخترقة ومُرقَّعة بالكامل. |
| 5 سبتمبر | تُفصح N-able عن سلسلة استغلال جديدة ومختلفة لتجاوز المصادقة: CVE-2026-86206 وCVE-2026-86207. إصدار Hotfix 3 (2026.3.1.13). |
| 6 سبتمبر | تُفصح N-able عن CVE-2026-86218، وهي ثغرة يوم-صفر منفصلة، تنفيذ تعليمات برمجية عن بُعد قبل المصادقة (CVSS 10.0)، أبلغ عنها باحث مستقل من طرف ثالث. إصدار Hotfix 4 (2026.3.1.14)، ليحل محل HF3. تذكر N-able أن العيب "لوحظ استغلاله في البرية" في إشعارات العملاء المباشرة، بينما تذكر ملاحظات الإصدار أن الاستغلال في الإنتاج غير مؤكد. |
| 6–7 سبتمبر | تُضيف CISA ثغرة CVE-2026-86218 إلى كتالوج KEV؛ وتُحدَّد مهلة المعالجة الفيدرالية في 11 سبتمبر 2026. |
| 7 سبتمبر | تغطية إعلامية أمنية واسعة النطاق (BleepingComputer، The Hacker News، Help Net Security). |
https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Splunk detectionElastic detectionvulnerability scannerN-central hotfixzero-dayRMM exploitsupply chain attack MSPN-central patchHuntress LabsTake Control abuseCloudflare tunnel persistence