
Defensives IOC- und Erkennungs-Toolkit für CVE-2026-86218, eine kritische Pre-Auth-RCE in N-able N-central. Enthält IOCs, Log-Scanner, Sigma-, Splunk-, Elastic/KQL-Erkennungen und Anleitungen zur Incident Response.
CVSS 10.0 (Kritisch) · Pre-Auth Remote Code Execution · Static Code Injection (CWE-96) · Aktiv ausgenutzt · CISA KEV
Maintainer: @jithinkrishnanrs · Repo:
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
Eine von der Community gepflegte, verteidigerorientierte Sammlung von Indicators of Compromise (IOCs), ein Log-Hunting-Scanner, Sigma-/Splunk-/Elastic-Detection-Content und ein Remediation-Playbook für — eine Schwachstelle mit maximalem Schweregrad (CVSS 10.0), in , einer On-Premises- und gehosteten Remote Monitoring and Management (RMM)-Plattform, die von Managed Service Providers (MSPs) weit verbreitet eingesetzt wird.
Dieses Repository existiert, um Incident Respondern, MSP-Sicherheitsteams, SOC-Analysten und Threat Huntern einen zentralen Ort zu bieten, um:
⚠️ Dies ist ein defensives Toolkit. Es gibt keinen Exploit-Code, kein PoC und keine weaponisierte Payload in diesem Repository. Es existiert ausschließlich, um Verteidigern dabei zu helfen, die Ausnutzung von CVE-2026-86218 zu erkennen und zu beheben.
| Feld | Detail |
|---|---|
| CVE-ID | CVE-2026-86218 |
| Produkt | N-able N-central (On-Premises und gehostet / NCOD) |
| Schwachstellentyp | Static Code Injection — Unsachgemäße Neutralisierung von Direktiven in statisch gespeichertem Code |
| CWE | CWE-96 |
| CVSS v3.x Score | 10.0 (Kritisch) |
| Angriffsvektor | Netzwerk |
| Erforderliche Privilegien | Keine (Pre-Authentication) |
| Benutzerinteraktion | Keine |
| Auswirkung | Vollständige Remote Code Execution als N-central-Serverprozess; vollständiger Verlust von Vertraulichkeit, Integrität und Verfügbarkeit |
| Betroffene Versionen | Alle N-central-Builds vor 2026.3.1.14 |
| Behobene Version | 2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4) |
| Veröffentlichungsdatum | 6. September 2026 |
| Patch-Veröffentlichungsdatum | 5.–6. September 2026 (Hotfix 4) |
| CISA KEV | Zum Katalog der Known Exploited Vulnerabilities hinzugefügt; Bundesbehörden (BOD 22-01) wurden angewiesen, bis zum 11. September 2026 zu remedieren |
| In freier Wildbahn ausgenutzt | Ja, laut N-ables Incident-Mitteilung und CISA. Huntress konnte aufgrund rotierter Appliance-Logs nicht definitiv eine bestimmte beobachtete Intrusion spezifisch CVE-2026-86218 zuordnen, und N-ables eigene Release Notes geben an, dass zum Zeitpunkt des Patches „keine Bestätigung" einer Ausnutzung in der Produktion vorliegt — siehe Detection Notes / Caveats unten. |
| Gemeldet von | Unabhängiger Drittanbieter-Forscher über N-ables Responsible-Disclosure-Programm (verschieden von den beiden am Vortag veröffentlichten CVEs: CVE-2026-86206 / CVE-2026-86207) |
| Geschätzte Internet-Exposition | ~1.500 internetzugewandte N-central-Server (Shadowserver Foundation), konzentriert in den USA und Europa |
N-central ist ein One-to-Many-Kraftvervielfacher. Ein einzelner kompromittierter N-central-Server enthält typischerweise:
Eine Pre-Auth-RCE gegen den Server selbst bedeutet, dass ein Angreifer mit null Anmeldedaten potenziell in jede Organisation, die der MSP verwaltet, pivotieren kann — deshalb wurde CVE-2026-86218 mit einem perfekten CVSS 10.0 bewertet.
| Datum (2026) | Ereignis |
|---|---|
| 1.–2. Aug | N-able veröffentlicht eine kritische N-central-Schwachstelle (CVE-2026-18556), später als CVE-2026-18577 präzisiert (unvollständiger Patch für die erste). Hotfix 1 (2026.3.1.7) veröffentlicht. |
| 6. Aug | Hotfix 2 (2026.3.1.10) mit zusätzlicher Härtung für CVE-2026-18577 veröffentlicht. Vier weitere bösartige IPs veröffentlicht. |
| 4. Sep | Huntress beginnt mit der Untersuchung einer kompromittierten, vollständig gepatchten N-central-Produktionsumgebung. |
| 5. Sep | N-able veröffentlicht eine neue, eigenständige Authentication-Bypass-Exploit-Kette: CVE-2026-86206 und CVE-2026-86207. Hotfix 3 (2026.3.1.13) veröffentlicht. |
| 6. Sep | N-able veröffentlicht CVE-2026-86218, einen separaten Zero-Day, Pre-Auth-RCE (CVSS 10.0), gemeldet von einem unabhängigen Drittanbieter-Forscher. Hotfix 4 (2026.3.1.14) veröffentlicht, der HF3 ersetzt. N-able gibt in direkten Kundenmitteilungen an, dass die Schwachstelle „in freier Wildbahn ausgenutzt beobachtet wurde", während die Release Notes angeben, dass eine Ausnutzung in der Produktion unbestätigt ist. |
| 6.–7. Sep | CISA fügt CVE-2026-86218 zum KEV-Katalog hinzu; Frist für die Bundes-Remediation wird auf den 11. September 2026 festgelegt. |
| 7. Sep | Breite Berichterstattung in Sicherheitsmedien (BleepingComputer, The Hacker News, Help Net Security). |
Vier Hotfixes in fünf Wochen über drei verschiedene Schwachstellenketten hinweg (CVE-2026-18556/18577 im August; CVE-2026-86206/86207 und CVE-2026-86218 im September) machen N-central zu einer der am stärksten angegriffenen MSP-Plattformen des Jahres 2026.
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
Prüfen Sie Ihre Build-Nummer in der N-central-Administrationskonsole unter **Administration → Software Updates** oder über das Versionsbanner Ihres Appliances.
---
## Wie der Exploit funktioniert
CVE-2026-86218 ist unter **CWE-96 (Improper Neutralization of Directives in Statically Saved Code / „static code injection")** klassifiziert. In einfachen Worten:
1. Ein nicht authentifizierter Angreifer sendet eine manipulierte HTTP-Anfrage an einen öffentlich erreichbaren N-central-Endpunkt.
2. Vom Angreifer kontrollierte Eingaben erreichen einen Codepfad, in dem sie in ein statisch interpretiertes/ausgeführtes Artefakt (z. B. ein Skript, Template oder Konfigurationsobjekt) auf dem Server geschrieben werden.
3. Dieses Artefakt wird anschließend von der N-central-Anwendung ausgeführt, wodurch beliebige OS-Befehle mit den Rechten des N-central-Serverprozesses ausgeführt werden.
4. Es ist keine Authentifizierung, kein vorheriges Konto und keine Benutzerinteraktion erforderlich — nur Netzwerkerreichbarkeit der N-central-Weboberfläche.
N-able hat **keine vollständigen öffentlichen Root-Cause-/technischen Exploit-Details veröffentlicht**, was bei einem aktiv ausgenutzten Zero-Day üblich ist. Dieses Repository wird aktualisiert, sobald weitere technische Details öffentlich werden.
### Verwandte Tradecraft im selben Kampagnenzeitraum
Während die vollständigen technischen Details speziell zu CVE-2026-86218 weiterhin nicht öffentlich sind, dokumentierte Huntress konkrete Angreifer-Tradecraft gegen N-central während derselben mehrwöchigen Kampagne (einige davon im Zusammenhang mit der verwandten Auth-Bypass-Kette CVE-2026-86206/CVE-2026-86207, die einen Tag zuvor offengelegt wurde). Verteidiger sollten nach **allen** der folgenden Punkte suchen, unabhängig davon, welche spezifische CVE der Einstiegsvektor war, da sie das beobachtete Post-Exploitation-Muster gegen N-central in dieser Kampagne darstellen:
- **Reconnaissance:** Anfragen an `/remoteControlAction.do?method=getPierDetails`, die vor der Ausnutzung bestimmte Appliance-IDs sondieren.
- **Kontomanipulation:** Neu erstellte oder geänderte Benutzerkonten mit `.invalid` (oder Ähnlichem), angehängt an ansonsten legitim wirkende E-Mail-Adressen.
- **API-Missbrauch:** URL-kodierte Path-Traversal-/Endpunkt-Anomalien in Appliance-API-Logs (z. B. kodierte `%2F`-Sequenzen, die interne Routen erreichen).
- **Take-Control-Missbrauch:** Sitzungen vom Standardkonto `MSP Support`, die von unbekannten IPs ausgehen, gefolgt von Windows-Ereignis-IDs `4102`, `8192`, `8193` auf verwalteten Endpunkten.
- **Persistenz:** Cloudflare-Tunnel-Bereitstellung für verdeckten C2-/Backdoor-Zugriff, manchmal getarnt als geplante Aufgabe oder Dienst namens `Cloudflared`, oder eine abgelegte Binärdatei namens `svchost.exe` im Documents-Ordner eines Benutzers.
---
## Indicators of Compromise (IOCs)
Maschinenlesbare Versionen befinden sich in [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) als JSON, CSV und flaches `.txt` (für direkte Firewall-Blocklist-/grep-Erfassung).
> **Wichtig:** Die meisten unten veröffentlichten Netzwerk-IOCs (IP-Adressen, Domains) stammen aus der **August-2026-Kampagne** (CVE-2026-18556 / CVE-2026-18577) und der **Kampagne vom 5. September** (CVE-2026-86206 / CVE-2026-86207), gesammelt und veröffentlicht von N-able und Huntress. Zum Zeitpunkt dieses Schreibens wurden **keine CVE-2026-86218-spezifischen Netzwerk-IOCs (IPs/Domains) öffentlich zugeordnet** — der N-able-Hinweis zu CVE-2026-86218 enthält keine IOCs, und Huntress gibt an, keine spezifische Intrusion dieser CVE reproduziert oder zugeordnet zu haben. Sie sind hier enthalten, weil (a) sie denselben Bedrohungsaktivitätscluster darstellen, der über dieselben Wochen hinweg auf N-central abzielte, (b) die Wiederverwendung von Infrastruktur über Wellen hinweg üblich ist und (c) historische IOC-Abdeckung für retrospektive Suche wertvoll bleibt. Behandeln Sie sie als **hochwertige Hunting-Hinweise, nicht als Beweis speziell für eine Ausnutzung von CVE-2026-86218.** Dieses Repo wird sofort aktualisiert, wenn/falls CVE-2026-86218-spezifische Netzwerk-IOCs veröffentlicht werden.
### Bösartige IPv4-Adressen
| IP-Adresse | Beschreibung | Quellwelle |
|---|---|---|
| `173.249.252.200` | Bekannte bösartige IP (Mullvad/NordVPN-Exit) | Hinweis vom 1. Aug. |
| `87.249.138.34` | NordVPN-Exit-Node, zugeordneter Datenverkehr | Hinweis vom 1. Aug. |
| `37.19.210.32` | Mullvad-VPN-Exit; frühere Historie von Brute-Force-/Spam-Missbrauch | Hinweis vom 1. Aug. |
| `68.235.46.214` | Bekannte bösartige IP | Hinweis vom 1. Aug. |
| `37.153.90.88` | Bekannte bösartige IP | Hinweis vom 2. Aug. |
| `92.118.112.181` | Bekannte bösartige IP | Hinweis vom 2. Aug. |
| `173.249.252.176` | Bekannte bösartige IP | Hinweis vom 6. Aug. |
| `185.156.46.150` | Bekannte bösartige IP | Hinweis vom 6. Aug. |
| `23.234.94.43` | Bekannte bösartige IP | Hinweis vom 6. Aug. |
| `68.235.46.235` | Bekannte bösartige IP | Hinweis vom 6. Aug. |
| `23.234.100.105` | Angreifer-IPv4 (Tzulo VPN) | Update vom 5. Sep. |
| `23.234.97.68` | Angreifer-IPv4 (Tzulo VPN) | Update vom 5. Sep. |
### Bekannte bösartige Domains
| Domain | Beschreibung |
|---|---|
| `mousears.synology.me` | Angreifer-zugeordnete dynamische DNS-Domain |
| `wagoosh.direct.quickconnect.to` | Angreifer-zugeordnete dynamische DNS-Domain |
| `who-ripped-one.direct.quickconnect.to` | Angreifer-zugeordnete dynamische DNS-Domain |
### Weitere Indikatoren
| Indikator | Typ | Beschreibung |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Cloudflare-Tunnel-Konto-Tag | Bösartiges Cloudflare-Tunnel-Konto-Tag, das für verdeckte Persistenz verwendet wird |
| `MSP Support` | Kontoname | Standardmäßiger legitimer N-central-Take-Control-Kontoname — **achten Sie auf Anmeldungen von unerwarteten IPs**, nicht auf den Namen selbst |
| `*.invalid`-Suffix bei E-Mail-/Kontonamen | Verhaltensmuster | Von Angreifern erstellte Konten, die `.invalid` (oder Ähnliches) anhängen, um legitime N-able-Adressen zu spoofen |
| `svchost.exe` im `Documents`-Ordner des Benutzers | Dateiartefakt | Falsch benannte abgelegte Binärdatei, die von N-able markiert wurde (tarnt sich als Windows-Systemprozess, befindet sich aber am falschen Ort) |
| Dienstname `Cloudflared` | Windows-Dienst | Unautorisierter Cloudflare-Tunnel-Dienst, der zur Persistenz registriert wurde |
| `/remoteControlAction.do?method=getPierDetails` | HTTP-Endpunkt | Pre-Exploitation-Reconnaissance-Endpunkt, der von Angreifern sondiert wird |
| URL-kodiertes `%2F` in API-Pfaden | Log-Muster | Endpunkt-/Pfadanomalie, die auf mögliche API-Manipulation hindeutet |
### Zu durchsuchende Log-/Artefakt-Speicherorte
| Pfad | Plattform | Hinweise |
|---|---|---|
| `envoy_proxy_HTTPS.log` | N-central-Appliance (AlmaLinux 9) | Primäres API-/HTTPS-Zugriffslog |
| `syslog` (ncentraldms) | N-central-Appliance | Systemweites Dienstlog |
| `ui_access_control.log` (oder gleichwertig) | N-central-Webanwendung | UI-/Remote-Access-Sitzungslog |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Verwaltete Windows-Endpunkte | Take-Control-Breadcrumb-Verzeichnis |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Verwaltete Windows-Endpunkte | Take-Control-Sitzungslogdateien — **das bloße Vorhandensein ist kein Kompromittierungsbeweis**; korrelieren Sie mit IOC-IPs und unerwarteter Viewer-Identität |
| Windows-Anwendungsereignisprotokoll-IDs `4102`, `8192`, `8193` | Verwaltete Windows-Endpunkte | Take-Control-Sitzungsstart-/Endereignisse |
---
## Repository-Struktur```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
Der Scanner (scripts/cve_2026_86218_ioc_scanner.py) ist ein schreibgeschütztes, offline Python-3-Tool. Er kontaktiert niemals direkt Ihren N-central-Server — Sie exportieren oder kopieren die relevanten Protokolldateien lokal und richten den Scanner dann darauf aus. Er:
.invalid-StilgetPierDetails-Aufklärungsanfragen%2F-API-Pfadanomaliengit clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. Richte es auf deine Logs aus```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
Dies durchsucht envoy_proxy_HTTPS.log, syslog, ui_access_control.log und alle anderen .log/.log.gz/.txt-Dateien unter dem Zielverzeichnis (rekursiv), einschließlich gzip-komprimierter Protokolldateien.
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
Jeder Fund enthält: übereinstimmenden Indikator, Indikatortyp, Schweregrad, Quelldatei, Zeilennummer und (sofern parsebar) Zeitstempel.
### Beispiel```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
Vollständige CLI-Referenz: python3 scripts/cve_2026_86218_ioc_scanner.py --help ausführen.
Direkt importierbare Detection-Regeln befinden sich unter detection/:
detection/sigma/*.yml) — herstellerunabhängig; mit sigma-cli nach Splunk, Elastic, Sentinel, QRadar usw. konvertieren.detection/splunk/cve-2026-86218_spl_queries.spl) — sofort ausführbare Suchendetection/elastic/cve-2026-86218_kql_queries.md) — sofort ausführbare Abfragen für Kibana / Elastic SecurityAbgedeckte Detections:
.invalid-SuffixgetPierDetails-AufklärungsprobingCloudflared-Dienst-/Tunnel-PersistenzSofort patchen — dies ist die primäre und einzige vollständige Behebung.
Vollständige Schritt-für-Schritt-Anleitung: docs/REMEDIATION.md.
Eine komprimierte Version — vollständige Checkliste in docs/INCIDENT_RESPONSE_CHECKLIST.md:
scripts/cve_2026_86218_ioc_scanner.py gegen envoy_proxy_HTTPS.log, syslog und UI-Zugriffsprotokolle ausführen.invalid-artige Anomalien, unerwartete Administratoren oder gelockerte Berechtigungen prüfenC:\ProgramData\GetSupportService_N-Central\Logs\-Artefakte prüfen, die mit IOC-IPs korrelierenCloudflared-Diensten/geplanten Aufgaben und falsch platzierten svchost.exe in Benutzer-Dokumentenordnern suchenDie vollständige Liste finden Sie in docs/FAQ.md. Highlights:
Gibt es einen öffentlichen PoC/Exploit für CVE-2026-86218? Nicht in diesem Repository, und zum Zeitpunkt des Verfassens wurde auch keiner vom meldenden Forscher oder von N-able verantwortungsvoll veröffentlicht. Dieses Repo ist konstruktionsbedingt nur auf Detection/IOC ausgerichtet.
Ist CVE-2026-86218 dasselbe wie CVE-2026-86206/86207? Nein. CVE-2026-86206/86207 (offengelegt am 5. September) ist eine separate Authentifizierungs-Bypass-Kette, die die unautorisierte Erstellung von Admin-Konten ermöglicht. CVE-2026-86218 (offengelegt am 6. September) ist eine eigenständige, unabhängige Pre-Auth-RCE durch statische Code-Injection. Sie wurden einen Tag auseinander offengelegt und erforderten beide dringende Hotfixes, was in der Community zu Verwirrung geführt hat.
Behebt das Patchen auf HF4 auch die Probleme vom August/CVE-2026-18556/18577 und CVE-2026-86206/86207? Ja — HF4 ersetzt HF3, HF2 und HF1, sodass eine vollständig gepatchte 2026.3.1.14-Appliance alle fünf bisher offengelegten N-central-CVEs aus 2026 adressiert.
Mein N-central-Server hat kein EDR — ist das normal? Ja, und es ist ein bekannter Risikofaktor. N-central-Appliances laufen auf einem angepassten AlmaLinux-9-Build und werden üblicherweise als versiegelte Appliance ohne installierte Endpoint-Security-Tools auf der Appliance selbst behandelt. Kompensieren Sie dies mit strikter Netzwerksegmentierung, Log-Weiterleitung an ein SIEM und externem Monitoring.
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Alle IOC-Daten und Tradecraft-Beschreibungen in diesem Repository stammen aus den oben genannten öffentlich verfügbaren Advisories und sind daraus paraphrasiert. Dieses Repo fügt keine eigene Schwachstellenforschung hinzu — es existiert ausschließlich dazu, öffentliche Informationen für Verteidiger zu aggregieren, zu strukturieren und operationalisierbar zu machen. Die volle Anerkennung für die ursprüngliche Entdeckung, Offenlegung und Analyse gebührt N-able und Huntress Labs.
Dieses Repository wird ausschließlich für defensive Sicherheit, Threat Hunting und Incident Response bereitgestellt.
Pull Requests sind willkommen — insbesondere:
Siehe CONTRIBUTING-Anleitung in docs/FAQ.md oder öffnen Sie einfach einen PR/ein Issue.
Veröffentlicht unter der MIT License. Die IOC-Daten selbst sind aus öffentlichen Vendor-/Forscher-Advisories aggregiert (siehe Referenzen) und werden wie besehen ohne Gewähr auf Genauigkeit oder Vollständigkeit bereitgestellt.
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence