Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-86218-N-central-IOC-Toolkit — مجموعة أدوات دفاعية لمؤشرات الاختراق (IOC) والكشف عن CVE-2026-86218، وهي ثغرة RCE حرجة قبل المصادقة في N-able N-central. تتضمن مؤشرات الاختراق، وماسح سجلات، وكشوفات Sigma وSplunk وElastic/KQL، وإرشادات الاستجابة للحوادث. | Kitploit
أدوات/GitHubGitHub/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةجمع المعلوماتاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit

CVE-2026-86218-N-central-IOC-Toolkit

مجموعة أدوات دفاعية لمؤشرات الاختراق (IOC) والكشف عن CVE-2026-86218، وهي ثغرة RCE حرجة قبل المصادقة في N-able N-central. تتضمن مؤشرات الاختراق، وماسح سجلات، وكشوفات Sigma وSplunk وElastic/KQL، وإرشادات الاستجابة للحوادث.

عرض المستودع
منذ 6س 19دلم تتم المراجعة بعد
مشاركة

CVE-2026-86218 — تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في N-able N-central | مجموعة أدوات مؤشرات الاختراق والكشف

CVSS 10.0 (حرج) · تنفيذ تعليمات برمجية عن بُعد قبل المصادقة · حقن تعليمات برمجية ثابتة (CWE-96) · يُستغل فعليًا · CISA KEV

CVSS CISA KEV Status License Maintained

المشرف: @jithinkrishnanrs · المستودع: github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit

مجموعة مؤشرات الاختراق (IOC) التي يصونها المجتمع ويركز عليها المدافعون، وماسح ضوئي لاصطياد السجلات، ومحتوى كشف لـ Sigma/Splunk/Elastic، ودليل معالجة لـ CVE-2026-86218 — وهي ثغرة تنفيذ تعليمات برمجية عن بُعد دون مصادقة بأقصى درجة خطورة (CVSS 10.0) في N-able N-central، وهي منصة المراقبة والإدارة عن بُعد (RMM) التي تعمل محليًا أو مستضافة ويستخدمها على نطاق واسع مزودو الخدمات المُدارة (MSPs).

يوجد هذا المستودع ليمنح المستجيبين للحوادث، وفرق أمن مزودي الخدمات المُدارة، ومحللي مراكز العمليات الأمنية (SOC)، وصائدي التهديدات مكانًا واحدًا من أجل:

  • فهم ماهية CVE-2026-86218 وكيفية استغلالها
  • استخراج مؤشرات الاختراق القابلة للقراءة آليًا (عناوين IP، النطاقات، أنماط الحسابات/السجلات) لتغذية SIEM والجدار الناري وEDR
  • تشغيل ماسح ضوئي جاهز بلغة Python على سجلات N-central للكشف عن الاختراق
  • نشر قواعد الكشف لـ Sigma وSplunk SPL وElastic/KQL
  • اتباع قائمة تحقق خطوة بخطوة للترقيع والاستجابة للحوادث

⚠️ هذه مجموعة أدوات دفاعية. لا يوجد أي تعليمات برمجية للاستغلال أو إثبات مفهوم (PoC) أو حمولة مسلحة في هذا المستودع. وهي موجودة فقط لمساعدة المدافعين على كشف ومعالجة استغلال CVE-2026-86218.


جدول المحتويات

  • ملخص الثغرة
  • الجدول الزمني
  • المنتجات والإصدارات المتأثرة
  • كيف يعمل الاستغلال
  • مؤشرات الاختراق (IOCs)
  • هيكل المستودع
  • البدء السريع — تشغيل ماسح مؤشرات الاختراق
  • محتوى الكشف
  • إرشادات المعالجة والترقيع
  • قائمة تحقق الاستجابة للحوادث
  • الأسئلة الشائعة
  • المراجع والشكر
  • إخلاء المسؤولية
  • المساهمة
  • الترخيص

ملخص الثغرة

لماذا يهم هذا مزودي الخدمات المُدارة

N-central هو مُضاعِف قوة من واحد إلى متعدد. عادةً ما يحتوي خادم N-central واحد مخترق على:

  • بيانات اعتماد مميزة لكل نقطة نهاية مُدارة عبر كل عميل تابع
  • قدرة تنفيذ البرامج النصية عن بُعد / "Take Control" على الخوادم ومحطات العمل المُدارة، بما في ذلك وحدات تحكم النطاق
  • طوبولوجيا الشبكة، وجرد الأصول، وبيانات التكوين لجميع البيئات المُدارة

تعني ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة ضد الخادم نفسه أن المهاجم بدون أي بيانات اعتماد يمكنه الانتقال المحتمل إلى كل مؤسسة يديرها مزود الخدمات المُدارة — ولهذا حصلت CVE-2026-86218 على درجة CVSS 10.0 الكاملة.


الجدول الزمني

أربع ترقيعات سريعة في خمسة أسابيع عبر ثلاث سلاسل ثغرات مختلفة (CVE-2026-18556/18577 في أغسطس؛ CVE-2026-86206/86207 وCVE-2026-86218 في سبتمبر) تجعل N-central واحدة من أكثر منصات مزودي الخدمات المُدارة استهدافًا في 2026.


المنتجات والإصدارات المتأثرة

  • المنتج: N-able N-central
  • أنواع النشر: محلي (استضافة ذاتية) و مستضاف (NCOD)
  • متأثر: جميع الإصدارات قبل 2026.3.1.14
  • غير متأثر / مُعالَج: 2026.3.1.14 وما بعده (Hotfix 4). قامت N-able بترقيع نسخ الاستضافة/NCOD مباشرةً — لا يلزم أي إجراء من العميل لـ NCOD.
  • نظام التشغيل الأساسي: تعمل أجهزة N-central على توزيعة AlmaLinux 9 مخصصة، والجدير بالذكر أنها نادرًا ما تحتوي على EDR/AV منشور على الجهاز نفسه لأنه يُعامل كجهاز مغلق. وهذا يزيد بشكل ملموس من خطر مدة البقاء.

هل أنا متأثر؟```

N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218

root@kitploit:~
تحقق من رقم البناء الخاص بك في وحدة تحكم مسؤول N-central ضمن **Administration → Software Updates**، أو عبر لافتة إصدار الجهاز الخاص بك.

---

## كيف تعمل الثغرة

تُصنَّف CVE-2026-86218 تحت **CWE-96 (عدم التحييد الصحيح للتوجيهات في الكود المحفوظ بشكل ثابت / "حقن الكود الثابت")**. بعبارات بسيطة:

1. يرسل مهاجم غير مُصادَق عليه طلب HTTP مُصمَّمًا إلى نقطة نهاية N-central مواجهة للعامة.
2. يصل إدخال يتحكم فيه المهاجم إلى مسار كود حيث يُكتب داخل أصل يُفسَّر/يُنفَّذ بشكل ثابت (مثل سكربت أو قالب أو كائن إعدادات) على الخادم.
3. يُنفَّذ ذلك الأصل لاحقًا بواسطة تطبيق N-central، مما يشغّل أوامر نظام تشغيل عشوائية تحت صلاحيات عملية خادم N-central.
4. لا يُشترط أي مصادقة أو حساب مسبق أو تفاعل من المستخدم — فقط إمكانية الوصول الشبكي إلى واجهة الويب الخاصة بـ N-central.

لم تنشر N-able **تفاصيل تقنية كاملة للسبب الجذري/الاستغلال العام**، وهي الممارسة المعتادة لثغرة يوم-صفر مُستغَلَّة فعليًا. سيتم تحديث هذا المستودع مع ظهور مزيد من التفاصيل التقنية للعامة.

### أساليب هجوم مرتبطة لوحظت في نفس نافذة الحملة

بينما تظل التفاصيل التقنية الكاملة لـ CVE-2026-86218 تحديدًا غير منشورة، وثّقت Huntress أساليب هجوم ملموسة ضد N-central خلال نفس الحملة الممتدة لأسابيع (بعضها مرتبط بسلسلة تجاوز المصادقة CVE-2026-86206/CVE-2026-86207 ذات الصلة التي أُفصح عنها قبل يوم واحد). يجب على المدافعين البحث عن **جميع** ما يلي بغض النظر عن الثغرة المحددة التي كانت ناقل الدخول، لأنها تمثل نمط ما بعد الاستغلال الملاحَظ ضد N-central في هذه الحملة:

- **الاستطلاع:** طلبات إلى `/remoteControlAction.do?method=getPierDetails` لفحص معرّفات أجهزة محددة قبل الاستغلال.
- **التلاعب بالحسابات:** حسابات مستخدمين مُنشأة أو مُعدَّلة حديثًا مع إضافة `.invalid` (أو ما شابه) إلى عناوين بريد إلكتروني تبدو شرعية.
- **إساءة استخدام API:** اجتياز مسار مُرمَّز بعنوان URL / شذوذ في نقاط النهاية في سجلات API الخاصة بالجهاز (مثل تسلسلات `%2F` المُرمَّزة التي تصل إلى مسارات داخلية).
- **إساءة استخدام Take Control:** جلسات من حساب `MSP Support` الافتراضي تنشأ من عناوين IP غير معروفة، تليها معرّفات أحداث Windows `4102` و`8192` و`8193` على نقاط النهاية المُدارة.
- **الاستمرارية:** نشر Cloudflare Tunnel للوصول الخفي إلى C2/الباب الخلفي، وأحيانًا متنكّرًا في هيئة مهمة مجدولة أو خدمة باسم `Cloudflared`، أو ملف ثنائي مُسقَط باسم `svchost.exe` في مجلد Documents الخاص بالمستخدم.

---

## مؤشرات الاختراق (IOCs)

توجد نسخ قابلة للقراءة آليًا في [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) بصيغة JSON وCSV و`.txt` مسطّح (لاستيعاب قوائم الحظر المباشرة في جدار الحماية / grep).

> **مهم:** معظم مؤشرات الشبكة المنشورة أدناه (عناوين IP والنطاقات) تنشأ من **حملة أغسطس 2026** (CVE-2026-18556 / CVE-2026-18577) و**حملة 5 سبتمبر** (CVE-2026-86206 / CVE-2026-86207)، التي جمعتها ونشرتها N-able وHuntress. حتى وقت كتابة هذا النص، **لم يُنسب علنًا أي مؤشر شبكة خاص بـ CVE-2026-86218 (عناوين IP/نطاقات)** — إذ لا يحتوي إشعار N-able الخاص بـ CVE-2026-86218 على أي مؤشرات، وتذكر Huntress أنها لم تُعِد إنتاج أو تنسب اختراقًا محددًا لهذه الثغرة. وهي مُدرجة هنا لأن (أ) تمثل نفس مجموعة النشاط التهديدي التي استهدفت N-central خلال نفس الأسابيع، (ب) إعادة استخدام البنية التحتية عبر الموجات أمر شائع، (ج) تغطية المؤشرات التاريخية تظل ذات قيمة للبحث بأثر رجعي. تعامل معها باعتبارها **خيوط بحث عالية القيمة، وليست دليلًا على استغلال CVE-2026-86218 تحديدًا.** سيتم تحديث هذا المستودع فورًا إذا/عند نشر مؤشرات شبكة خاصة بـ CVE-2026-86218.

### عناوين IPv4 الخبيثة

| عنوان IP | الوصف | موجة المصدر |
|---|---|---|
| `173.249.252.200` | عنوان IP خبيث معروف (مخرج Mullvad/NordVPN) | إشعار 1 أغسطس |
| `87.249.138.34` | عقدة خروج NordVPN، حركة منسوبة | إشعار 1 أغسطس |
| `37.19.210.32` | مخرج Mullvad VPN؛ سجل سابق من إساءة القوة الغاشمة/البريد المزعج | إشعار 1 أغسطس |
| `68.235.46.214` | عنوان IP خبيث معروف | إشعار 1 أغسطس |
| `37.153.90.88` | عنوان IP خبيث معروف | إشعار 2 أغسطس |
| `92.118.112.181` | عنوان IP خبيث معروف | إشعار 2 أغسطس |
| `173.249.252.176` | عنوان IP خبيث معروف | إشعار 6 أغسطس |
| `185.156.46.150` | عنوان IP خبيث معروف | إشعار 6 أغسطس |
| `23.234.94.43` | عنوان IP خبيث معروف | إشعار 6 أغسطس |
| `68.235.46.235` | عنوان IP خبيث معروف | إشعار 6 أغسطس |
| `23.234.100.105` | IPv4 الخاص بالمخترق (Tzulo VPN) | تحديث 5 سبتمبر |
| `23.234.97.68` | IPv4 الخاص بالمخترق (Tzulo VPN) | تحديث 5 سبتمبر |

### النطاقات الخبيثة المعروفة

| النطاق | الوصف |
|---|---|
| `mousears.synology.me` | نطاق DNS ديناميكي مرتبط بالمهاجم |
| `wagoosh.direct.quickconnect.to` | نطاق DNS ديناميكي مرتبط بالمهاجم |
| `who-ripped-one.direct.quickconnect.to` | نطاق DNS ديناميكي مرتبط بالمهاجم |

### مؤشرات أخرى

| المؤشر | النوع | الوصف |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | وسم حساب Cloudflare tunnel | وسم حساب Cloudflare Tunnel خبيث يُستخدم للاستمرارية الخفية |
| `MSP Support` | اسم الحساب | اسم حساب Take Control الافتراضي الشرعي في N-central — **راقب عمليات تسجيل الدخول من عناوين IP غير متوقعة**، وليس الاسم نفسه |
| لاحقة `*.invalid` على أسماء البريد الإلكتروني/الحسابات | نمط سلوكي | حسابات أنشأها المهاجم بإضافة `.invalid` (أو ما شابه) لانتحال عناوين N-able الشرعية |
| `svchost.exe` في مجلد `Documents` الخاص بالمستخدم | أثر ملف | ملف ثنائي مُسقَط مُسمّى خطأً رصدته N-able (متنكّر في هيئة عملية نظام Windows، لكن في الموقع الخاطئ) |
| اسم الخدمة `Cloudflared` | خدمة Windows | خدمة Cloudflare Tunnel غير المصرّح بها مُسجَّلة للاستمرارية |
| `/remoteControlAction.do?method=getPierDetails` | نقطة نهاية HTTP | نقطة نهاية استطلاع ما قبل الاستغلال التي يفحصها المهاجمون |
| `%2F` المُرمَّز بعنوان URL في مسارات API | نمط سجل | شذوذ في نقطة النهاية/المسار يشير إلى احتمال التلاعب بـ API |

### مواقع السجلات / الآثار للبحث

| المسار | المنصة | ملاحظات |
|---|---|---|
| `envoy_proxy_HTTPS.log` | جهاز N-central (AlmaLinux 9) | سجل الوصول الأساسي لـ API/HTTPS |
| `syslog` (ncentraldms) | جهاز N-central | سجل الخدمة على مستوى النظام |
| `ui_access_control.log` (أو ما يعادله) | تطبيق الويب N-central | سجل جلسة الواجهة/الوصول عن بُعد |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | نقاط النهاية المُدارة بنظام Windows | دليل آثار Take Control |
| `BASupSrvc_*.log.gz`، `BASupTSHelper_*` | نقاط النهاية المُدارة بنظام Windows | ملفات سجل جلسة Take Control — **وجودها وحده ليس دليلًا على الاختراق**؛ اربطها بعناوين IP الخاصة بالمؤشرات وهوية المشاهد غير المتوقعة |
| معرّفات سجل أحداث تطبيق Windows `4102` و`8192` و`8193` | نقاط النهاية المُدارة بنظام Windows | أحداث بدء/انتهاء جلسة Take Control |

---

## بنية المستودع```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md                          # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│   ├── ioc-list.json                  # Master machine-readable IOC set
│   ├── ioc-list.csv                   # Spreadsheet / SIEM-import friendly
│   ├── malicious-ips.txt              # Flat IP list for firewall/blocklist ingestion
│   └── malicious-domains.txt          # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│   ├── cve_2026_86218_ioc_scanner.py  # Main Python log-hunting / IOC scanner
│   └── requirements.txt
├── detection/
│   ├── sigma/
│   │   ├── ncentral_invalid_account_creation.yml
│   │   ├── ncentral_ioc_ip_connection.yml
│   │   ├── ncentral_getpierdetails_recon.yml
│   │   └── ncentral_cloudflared_persistence.yml
│   ├── splunk/
│   │   └── cve-2026-86218_spl_queries.spl
│   └── elastic/
│       └── cve-2026-86218_kql_queries.md
├── docs/
│   ├── TIMELINE.md
│   ├── REMEDIATION.md
│   ├── INCIDENT_RESPONSE_CHECKLIST.md
│   ├── FAQ.md
│   └── REFERENCES.md
└── .github/
    └── workflows/
        └── validate-iocs.yml           # CI: lints IOC JSON/CSV on every push

بدء سريع — تشغيل ماسح مؤشرات الاختراق (IOC Scanner)

الماسح (scripts/cve_2026_86218_ioc_scanner.py) هو أداة للقراءة فقط، تعمل دون اتصال بلغة Python 3. لا يتصل أبدًا بخادم N-central الخاص بك مباشرةً — بل تقوم بتصدير أو نسخ ملفات السجل ذات الصلة محليًا، ثم توجّه الماسح إليها. وهو يقوم بما يلي:

  • مطابقة أسطر السجل مع جميع عناوين IP/النطاقات الخبيثة المعروفة
  • الإشارة إلى حالات الشذوذ في أسماء الحسابات بأسلوب .invalid
  • الإشارة إلى طلبات الاستطلاع getPierDetails
  • الإشارة إلى حالات الشذوذ في مسارات API المُرمَّزة بعنوان URL مثل %2F
  • الإشارة إلى وسم حساب نفق Cloudflare الخبيث المعروف
  • إنتاج تقرير بالنتائج بصيغتي JSON وCSV يتضمن درجة الخطورة والمؤشر المطابق

1. استنساخ المستودع```bash

git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt

root@kitploit:~
### 2. وجّهه إلى سجلاتك```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs /path/to/ncentral/logs \
  --ioc-file iocs/ioc-list.json \
  --output findings_report

يقوم هذا بفحص envoy_proxy_HTTPS.log وsyslog وui_access_control.log وأي ملفات .log/.log.gz/.txt أخرى ضمن الدليل الهدف (بشكل تكراري)، بما في ذلك ملفات السجل المضغوطة بصيغة gzip.

3. راجع المخرجات```bash

findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary

root@kitploit:~
كل نتيجة تتضمن: المؤشر المطابق، نوع المؤشر، الخطورة، الملف المصدر، رقم السطر، و(عند إمكانية التحليل) الطابع الزمني.

### مثال```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs ./sample_logs \
  --ioc-file iocs/ioc-list.json \
  --output ./report \
  --verbose

المرجع الكامل لواجهة سطر الأوامر: شغّل python3 scripts/cve_2026_86218_ioc_scanner.py --help.


محتوى الكشف (Sigma / Splunk / Elastic)

توجد قواعد الكشف الجاهزة للاستيراد ضمن detection/:

  • Sigma (detection/sigma/*.yml) — محايدة تجاه المورّد؛ حوّلها باستخدام sigma-cli إلى Splunk أو Elastic أو Sentinel أو QRadar وغيرها.
  • Splunk SPL (detection/splunk/cve-2026-86218_spl_queries.spl) — استعلامات جاهزة للتشغيل
  • Elastic / KQL (detection/elastic/cve-2026-86218_kql_queries.md) — استعلامات جاهزة للتشغيل في Kibana / Elastic Security

عمليات الكشف المغطاة:

  1. اتصالات IOC من/إلى عناوين IP أو النطاقات الخاصة ببنية N-central التحتية
  2. إنشاء/تعديل حسابات بلاحقة .invalid
  3. استطلاع استكشافي عبر getPierDetails
  4. استمرارية غير مصرّح بها لخدمة Cloudflared / النفق
  5. نشاط جلسات Take Control غير الطبيعي على Windows (معرّفات الأحداث 4102/8192/8193) من عناوين IP مصدرية غير قياسية

إرشادات المعالجة والترقيع

قم بالترقيع فورًا — فهذا هو الإصلاح الأساسي والكامل الوحيد.

  1. N-central المحلي (On-premises): قم بالترقية إلى N-central 2026.3 Hotfix 4 (build 2026.3.1.14). إذا كنت قد طبّقت بالفعل HF3 (2026.3.1.13)، فأنت لا تزال عرضة لـ CVE-2026-86218 ويجب الترقية مرة أخرى إلى HF4.
  2. N-central المستضاف (NCOD): لا يلزم أي إجراء من العملاء — فقد قامت N-able بالفعل بترقيع النسخ المستضافة.
  3. لا يمكنك الترقيع فورًا؟ انقل الجهاز إلى وضع عدم الاتصال أو قيّد الوصول الوارد بالكامل (قائمة IP المسموح بها / VPN فقط) حتى تتمكن من الترقيع. لا تترك خادم N-central غير مرقّع ومكشوفًا للإنترنت قيد التشغيل.
  4. بعد الترقيع: لا تفترض أنك سليم — ابحث باستخدام ماسح IOC وقواعد الكشف في هذا المستودع قبل اعتبار الحادثة مغلقة.

الإرشادات الكاملة خطوة بخطوة: docs/REMEDIATION.md.


قائمة التحقق للاستجابة للحوادث

نسخة مختصرة — القائمة الكاملة في docs/INCIDENT_RESPONSE_CHECKLIST.md:

  • تأكيد رقم إصدار N-central الحالي؛ الترقيع إلى 2026.3.1.14 (HF4)
  • تقييد الوصول إلى وحدة تحكم N-central على VPN/عناوين IP المسموح بها؛ فرض MFA على جميع الحسابات
  • تشغيل scripts/cve_2026_86218_ioc_scanner.py على envoy_proxy_HTTPS.log وsyslog وسجلات الوصول إلى واجهة المستخدم
  • تدقيق جميع حسابات مستخدمي N-central بحثًا عن شذوذ بنمط .invalid أو مسؤولين غير متوقعين أو أذونات مخففة
  • مراجعة سجلات جلسات Take Control / التحكم عن بُعد بحثًا عن عناوين IP لمشاهدين غير معروفين، خاصةً ضد وحدات تحكم النطاق (domain controllers)
  • فحص نقاط النهاية المُدارة العاملة بنظام Windows بحثًا عن آثار C:\ProgramData\GetSupportService_N-Central\Logs\ المرتبطة بعناوين IP الخاصة بـ IOC
  • البحث عن خدمات/مهام مجدولة Cloudflared وعن svchost.exe في غير موضعه داخل مجلدات Documents للمستخدمين

ملاحظات الكشف / تحذيرات مهمة

  • لا يحتوي كل من استشارة N-able الخاصة وملاحظات الإصدار الخاصة بـ CVE-2026-86218 على أي مؤشرات اختراق (IOCs) منشورة وقت كتابة هذا النص.
  • تصرّح Huntress صراحةً بأنها لم تُعِد إنتاج CVE-2026-86218 ولم تلاحظ اختراقات استغلال يمكن نسبتها بشكل قاطع إلى هذا الثغرة تحديدًا في بياناتها التليمترية — إذ لم يكن من الممكن نسبة اختراق سابق حققّت فيه إلى ثغرة محددة لأن سجلات الجهاز كانت قد تدوّرت قبل بدء التحليل.
  • تصف إشعارات الحوادث/العملاء من N-able الاستغلال بأنه "لوحظ في البرية"، بينما تنص ملاحظات الإصدار العامة من N-able على عدم وجود تأكيد للاستغلال في بيئات الإنتاج. تم إدراج كلا البيانين هنا للشفافية — راجع المراجع للمصادر الأولية.
  • عدم وجود تطابقات IOC لا يعني أنك غير مخترق. نظرًا لتدوير السجلات الافتراضية المحدودة على الجهاز، ينبغي اعتبار الفحص النظيف غير حاسم، وليس دليلًا على عدم وجود اختراق. قم بالترقيع بغض النظر.

الأسئلة الشائعة

راجع docs/FAQ.md للقائمة الكاملة. أبرز النقاط:

هل يوجد PoC/استغلال عام لـ CVE-2026-86218؟ لا يوجد في هذا المستودع، ولم يُنشر أي منها بشكل مسؤول من قبل الباحث المُبلِّغ أو N-able حتى كتابة هذا النص. هذا المستودع مخصص للكشف/IOC فقط بحكم التصميم.

هل CVE-2026-86218 هي نفسها CVE-2026-86206/86207؟ لا. إن CVE-2026-86206/86207 (المُفصح عنها في 5 سبتمبر) هي سلسلة تجاوز مصادقة منفصلة تتيح إنشاء حسابات مسؤول غير مصرّح بها. أما CVE-2026-86218 (المُفصح عنها في 6 سبتمبر) فهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) عبر حقن كود ثابت قبل المصادقة، وهي منفصلة وغير مرتبطة. تم الإفصاح عنهما بفارق يوم واحد وكلتاهما تطلبت ترقيعًا عاجلًا، مما تسبب في ارتباك لدى المجتمع.

هل الترقيع إلى HF4 يُصلح أيضًا مشكلات أغسطس/CVE-2026-18556/18577 وCVE-2026-86206/86207؟ نعم — HF4 يحل محل HF3 وHF2 وHF1، لذا فإن جهازًا مُرقّعًا بالكامل بإصدار 2026.3.1.14 يعالج جميع ثغرات N-central الخمس لعام 2026 المُفصح عنها حتى الآن.

خادم N-central الخاص بي لا يحتوي على EDR — هل هذا طبيعي؟ نعم، وهو عامل خطر معروف. تعمل أجهزة N-central على إصدار مخصص من AlmaLinux 9 وغالبًا ما تُعامَل كجهاز مغلق بدون أدوات أمن نقاط النهاية المثبتة على الجهاز نفسه. عوّض ذلك بتقسيم شبكي صارم، وإعادة توجيه السجلات إلى SIEM، والمراقبة الخارجية.


المراجع والشكر

  • N-able Security Advisory — CVE-2026-86218: https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
  • N-able Status / Hotfix 4 Release Notes: https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
  • N-able Active Incident Page: https://uptime.n-able.com/event/201814/
  • Huntress — "Rapid Response: Critical N-able N-central Vulnerability and Active Exploitation": https://www.huntress.com/blog/n-able-vulnerability-exploitation
  • The Hacker News — "N-able N-central Pre-Auth RCE Flaw Exploited in the Wild": https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html
  • The Hacker News — "N-able Issues Fourth N-central Hotfix in Five Weeks": https://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.html
  • Help Net Security — "N-able patches critical N-central zero-day exploited in the wild": https://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/
  • OpenCVE — CVE-2026-86218 enrichment: https://app.opencve.io/cve/CVE-2026-86218

جميع بيانات IOC وأوصاف الأساليب التكتيكية في هذا المستودع مستمدة ومُعاد صياغتها من الاستشارات المتاحة علنًا المذكورة أعلاه. لا يضيف هذا المستودع أي بحث أصلي عن الثغرات — فهو موجود فقط لتجميع المعلومات العامة وهيكلتها وتشغيلها لصالح المدافعين. يعود الفضل الكامل في الاكتشاف والإفصاح والتحليل الأصلي إلى N-able وHuntress Labs.


إخلاء المسؤولية

يُقدَّم هذا المستودع لأغراض الأمن الدفاعي واصطياد التهديدات والاستجابة للحوادث فقط.

  • لا يحتوي على أي كود استغلال، ولا إثبات مفهوم، ولا حمولات مسلّحة.
  • قد تصبح مؤشرات الاختراق (عناوين IP، النطاقات، التجزئات، الوسوم) قديمة، أو يُعاد استخدامها من قبل جهات فاعلة غير ذات صلة، أو يُعاد تعيينها (مثل عُقد خروج VPN) بمرور الوقت — تحقق دائمًا من السياق الإضافي قبل اتخاذ إجراء مثل الحجب أو الإنهاء.
  • القائمون على صيانة هذا المستودع غير مرتبطين بـ N-able أو Huntress Labs أو CISA أو أي منظمة مذكورة هنا.
  • قد يُخالف استخدام الماسح المضمّن ضد أنظمة لا تملكها أو لا تملك تفويضًا صريحًا لاختبارها/مراقبتها القانون المعمول به. أنت وحدك المسؤول عن الاستخدام القانوني.
  • المعلومات هنا محدّثة اعتبارًا من تاريخ آخر commit وقد لا تعكس أحدث تحديثات الاستشارات — تحقق دائمًا مقابل استشارة N-able الرسمية قبل اتخاذ قرارات المعالجة.

المساهمة

طلبات السحب (Pull requests) مرحّب بها — خاصةً:

  • مؤشرات اختراق منشورة حديثًا لـ CVE-2026-86218 تحديدًا (يرجى ذكر مصدر أولي)
  • محتوى كشف إضافي لـ Sigma/Splunk/Elastic/Sentinel/QRadar
  • تحسينات الماسح (تنسيقات سجلات جديدة، الأداء، ضبط الإيجابيات الكاذبة)
  • تصحيحات للجدول الزمني/التفاصيل التقنية مع نشر N-able لمزيد من المعلومات

راجع إرشادات CONTRIBUTING في docs/FAQ.md أو افتح ببساطة PR/issue.

الترخيص

صادر بموجب رخصة MIT. بيانات IOC نفسها مُجمَّعة من استشارات المورّدين/الباحثين العامة (راجع المراجع) وتُقدَّم كما هي دون أي ضمان للدقة أو الاكتمال.


الكلمات المفتاحية

CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules

تنزيل الأداة
الحقلالتفصيل
معرّف CVECVE-2026-86218
المنتجN-able N-central (محلي ومستضاف / NCOD)
نوع الثغرةحقن تعليمات برمجية ثابتة — عدم التحييد الصحيح للتوجيهات في التعليمات البرمجية المحفوظة بشكل ثابت
CWECWE-96
درجة CVSS v3.x10.0 (حرج)
متجه الهجومالشبكة
الامتيازات المطلوبةلا شيء (قبل المصادقة)
تفاعل المستخدملا شيء
التأثيرتنفيذ تعليمات برمجية عن بُعد بالكامل بصلاحيات عملية خادم N-central؛ فقدان كامل للسرية والسلامة والتوافر
الإصدارات المتأثرةجميع إصدارات N-central قبل 2026.3.1.14
الإصدار المُصلَّح2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4)
تاريخ الإفصاح6 سبتمبر 2026
تاريخ إصدار الترقيع5–6 سبتمبر 2026 (Hotfix 4)
CISA KEVأُضيفت إلى كتالوج الثغرات المستغلة المعروفة؛ وأُمِرت الوكالات الفيدرالية المدنية (BOD 22-01) بمعالجتها بحلول 11 سبتمبر 2026
مستغلة في البريةنعم، وفقًا لإشعار الحادث من N-able وCISA. لم تتمكن Huntress من إرجاع اختراق مُلاحَظ محدد بشكل قاطع إلى CVE-2026-86218 تحديدًا بسبب تدوير سجلات الأجهزة، وتذكر ملاحظات إصدار N-able نفسها أنه "لا يوجد تأكيد" على الاستغلال في بيئات الإنتاج وقت الترقيع — راجع ملاحظات الكشف / التحذيرات أدناه.
أبلغ عنهباحث مستقل من طرف ثالث عبر برنامج الإفصاح المسؤول لدى N-able (مختلف عن الثغرتين المُفصح عنهما في اليوم السابق: CVE-2026-86206 / CVE-2026-86207)
التعرض المُقدَّر على الإنترنت~1,500 خادم N-central مواجه للإنترنت (مؤسسة Shadowserver)، متركزة في الولايات المتحدة وأوروبا
التاريخ (2026)الحدث
1–2 أغسطستُفصح N-able عن ثغرة حرجة في N-central (CVE-2026-18556)، وُضِّحت لاحقًا بأنها CVE-2026-18577 (ترقيع غير مكتمل للأولى). إصدار Hotfix 1 (2026.3.1.7).
6 أغسطسإصدار Hotfix 2 (2026.3.1.10) مع تحصين إضافي لـ CVE-2026-18577. نشر أربعة عناوين IP خبيثة إضافية.
4 سبتمبرتبدأ Huntress التحقيق في بيئة إنتاج N-central مخترقة ومُرقَّعة بالكامل.
5 سبتمبرتُفصح N-able عن سلسلة استغلال جديدة ومختلفة لتجاوز المصادقة: CVE-2026-86206 وCVE-2026-86207. إصدار Hotfix 3 (2026.3.1.13).
6 سبتمبرتُفصح N-able عن CVE-2026-86218، وهي ثغرة يوم-صفر منفصلة، تنفيذ تعليمات برمجية عن بُعد قبل المصادقة (CVSS 10.0)، أبلغ عنها باحث مستقل من طرف ثالث. إصدار Hotfix 4 (2026.3.1.14)، ليحل محل HF3. تذكر N-able أن العيب "لوحظ استغلاله في البرية" في إشعارات العملاء المباشرة، بينما تذكر ملاحظات الإصدار أن الاستغلال في الإنتاج غير مؤكد.
6–7 سبتمبرتُضيف CISA ثغرة CVE-2026-86218 إلى كتالوج KEV؛ وتُحدَّد مهلة المعالجة الفيدرالية في 11 سبتمبر 2026.
7 سبتمبرتغطية إعلامية أمنية واسعة النطاق (BleepingComputer، The Hacker News، Help Net Security).
  • مطابقة أي نتائج مع معرّفات أحداث Windows 4102 و8192 و8193
  • إذا تأكد الاختراق: قم بتدوير جميع بيانات اعتماد N-central ومفاتيح API وبيانات اعتماد الأجهزة المُدارة المخزنة؛ افترض أن بيئات العملاء التابعين قد تكون متأثرة وحدّد النطاق وفقًا لذلك
  • الإبلاغ عن الاختراق المؤكد إلى دعم N-able، وعند الاقتضاء إلى CISA / CERT الوطنية لديك
  • VulDB — CVE-2026-86218 in N-central: https://vuldb.com/cve/CVE-2026-86218
  • Arctic Wolf — "Active Exploitation of N-able N-central": https://arcticwolf.com/resources/blog/cve-2026-86218/
  • Ionix Threat Center — CVE-2026-86218: https://www.ionix.io/threat-center/cve-2026-86218/
  • CISA Known Exploited Vulnerabilities (KEV) Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • MITRE CVE Record: https://www.cve.org/CVERecord?id=CVE-2026-86218
  • Splunk detection
    Elastic detection
    vulnerability scanner
    N-central hotfix
    zero-day
    RMM exploit
    supply chain attack MSP
    N-central patch
    Huntress Labs
    Take Control abuse
    Cloudflare tunnel persistence