
Kit de herramientas defensivo de IOC y detección para CVE-2026-86218, una RCE crítica pre-autenticación en N-able N-central. Incluye IOCs, escáner de logs, detecciones para Sigma, Splunk, Elastic/KQL y guía de respuesta a incidentes.
CVSS 10.0 (Crítico) · Ejecución Remota de Código Pre-Autenticación · Inyección de Código Estático (CWE-96) · Explotado Activamente · CISA KEV
Mantenedor: @jithinkrishnanrs · Repo:
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
Una colección de Indicadores de Compromiso (IOC) mantenida por la comunidad y orientada a defensores, un escáner de búsqueda en registros, contenido de detección para Sigma/Splunk/Elastic, y un manual de remediación para CVE-2026-86218 — una vulnerabilidad de severidad máxima (CVSS 10.0), de ejecución remota de código sin autenticación en N-able N-central, una plataforma de Monitoreo y Gestión Remota (RMM) tanto local como alojada, ampliamente utilizada por Proveedores de Servicios Gestionados (MSPs).
Este repositorio existe para dar a los respondedores de incidentes, equipos de seguridad de MSPs, analistas de SOC y cazadores de amenazas un único lugar para:
⚠️ Este es un kit de herramientas defensivo. No hay código de exploit, PoC ni payload weaponizado en este repositorio. Existe únicamente para ayudar a los defensores a detectar y remediar la explotación de CVE-2026-86218.
| Campo | Detalle |
|---|---|
| ID CVE | CVE-2026-86218 |
| Producto | N-able N-central (local y alojado / NCOD) |
| Tipo de Vulnerabilidad | Inyección de Código Estático — Neutralización Incorrecta de Directivas en Código Guardado Estáticamente |
| CWE | CWE-96 |
| Puntuación CVSS v3.x | 10.0 (Crítico) |
| Vector de Ataque | Red |
| Privilegios Requeridos | Ninguno (pre-autenticación) |
| Interacción del Usuario | Ninguna |
| Impacto | Ejecución remota de código completa como el proceso del servidor N-central; pérdida total de confidencialidad, integridad y disponibilidad |
| Versiones Afectadas | Todas las compilaciones de N-central anteriores a 2026.3.1.14 |
| Versión Corregida | 2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4) |
| Fecha de Divulgación | 6 de septiembre de 2026 |
| Fecha de Publicación del Parche | 5–6 de septiembre de 2026 (Hotfix 4) |
| CISA KEV | Añadido al catálogo de Vulnerabilidades Conocidas Explotadas; se ordenó a las agencias civiles federales (BOD 22-01) remediar antes del 11 de septiembre de 2026 |
| Explotado en el Mundo Real | Sí, según el aviso de incidente de N-able y CISA. Huntress no ha podido atribuir de manera definitiva una intrusión observada específica a CVE-2026-86218 debido a la rotación de registros del dispositivo, y las propias notas de la versión de N-able indican que no hay "confirmación" de explotación en producción en el momento del parche — véase Notas de Detección / Advertencias más abajo. |
| Reportado Por | Investigador independiente de terceros a través del programa de divulgación responsable de N-able (distinto de los dos CVE divulgados el día anterior: CVE-2026-86206 / CVE-2026-86207) |
| Exposición Estimada en Internet | ~1,500 servidores N-central expuestos a Internet (Shadowserver Foundation), concentrados en EE. UU. y Europa |
N-central es un multiplicador de fuerza de uno a muchos. Un único servidor N-central comprometido normalmente contiene:
Un RCE pre-autenticación contra el propio servidor significa que un atacante con cero credenciales puede potencialmente pivotar hacia cada organización que el MSP gestiona — por esto CVE-2026-86218 recibió una puntuación perfecta de CVSS 10.0.
| Fecha (2026) | Evento |
|---|---|
| 1–2 de agosto | N-able divulga una vulnerabilidad crítica en N-central (CVE-2026-18556), posteriormente aclarada como CVE-2026-18577 (parche incompleto para la primera). Se publica el Hotfix 1 (2026.3.1.7). |
| 6 de agosto | Se publica el Hotfix 2 (2026.3.1.10) con endurecimiento adicional para CVE-2026-18577. Se publican cuatro IPs maliciosas adicionales. |
| 4 de septiembre | Huntress comienza a investigar un entorno de producción de N-central comprometido y completamente parcheado. |
| 5 de septiembre | N-able divulga una nueva y distinta cadena de exploits de omisión de autenticación: CVE-2026-86206 y CVE-2026-86207. Se publica el Hotfix 3 (2026.3.1.13). |
| 6 de septiembre | N-able divulga CVE-2026-86218, un zero-day separado, RCE pre-autenticación (CVSS 10.0), reportado por un investigador independiente de terceros. Se publica el Hotfix 4 (2026.3.1.14), que reemplaza al HF3. N-able afirma que la falla "ha sido observada siendo explotada en el mundo real" en avisos directos a clientes, mientras que las notas de la versión indican que la explotación en producción no está confirmada. |
| 6–7 de septiembre | CISA añade CVE-2026-86218 al catálogo KEV; fecha límite de remediación federal fijada para el 11 de septiembre de 2026. |
| 7 de septiembre | Cobertura generalizada en medios de seguridad (BleepingComputer, The Hacker News, Help Net Security). |
Cuatro hotfixes en cinco semanas a través de tres cadenas de vulnerabilidad distintas (CVE-2026-18556/18577 en agosto; CVE-2026-86206/86207 y CVE-2026-86218 en septiembre) hacen de N-central una de las plataformas MSP más fuertemente atacadas de 2026.
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
Consulta tu número de compilación en la consola de administración de N-central en **Administration → Software Updates**, o a través del banner de versión de tu appliance.
---
## Cómo funciona el exploit
CVE-2026-86218 está clasificado bajo **CWE-96 (Neutralización incorrecta de directivas en código guardado estáticamente / "inyección de código estático")**. En términos simples:
1. Un atacante no autenticado envía una solicitud HTTP manipulada a un endpoint de N-central expuesto públicamente.
2. La entrada controlada por el atacante llega a una ruta de código donde se escribe en un artefacto interpretado/ejecutado estáticamente (por ejemplo, un script, plantilla u objeto de configuración) en el servidor.
3. Ese artefacto es posteriormente ejecutado por la aplicación N-central, ejecutando comandos arbitrarios del sistema operativo bajo los privilegios del proceso del servidor N-central.
4. No se requiere autenticación, cuenta previa ni interacción del usuario — solo alcanzabilidad de red a la interfaz web de N-central.
N-able **no ha publicado detalles técnicos completos de causa raíz/explotación pública**, lo cual es una práctica estándar para un zero-day explotado activamente. Este repositorio se actualizará a medida que más detalles técnicos se hagan públicos.
### Tradecraft relacionado observado en la misma ventana de campaña
Aunque los detalles técnicos completos de CVE-2026-86218 específicamente siguen sin ser públicos, Huntress documentó tradecraft concreto de atacantes contra N-central durante la misma campaña de varias semanas (algunos vinculados a la cadena de bypass de autenticación relacionada CVE-2026-86206/CVE-2026-86207 divulgada un día antes). Los defensores deben buscar **todos** los siguientes indicadores independientemente de cuál CVE específico fue el vector de entrada, ya que representan el patrón de post-explotación observado contra N-central en esta campaña:
- **Reconocimiento:** Solicitudes a `/remoteControlAction.do?method=getPierDetails` sondeando IDs de appliance específicos antes de la explotación.
- **Manipulación de cuentas:** Cuentas de usuario recién creadas o modificadas con `.invalid` (o similar) añadido a direcciones de correo electrónico que de otro modo parecerían legítimas.
- **Abuso de API:** Path traversal codificado en URL / anomalías de endpoint en los registros de API del appliance (por ejemplo, secuencias `%2F` codificadas que llegan a rutas internas).
- **Abuso de Take Control:** Sesiones desde la cuenta predeterminada `MSP Support` originadas desde IPs no reconocidas, seguidas de los Event IDs de Windows `4102`, `8192`, `8193` en endpoints gestionados.
- **Persistencia:** Despliegue de Cloudflare Tunnel para acceso C2/backdoor encubierto, a veces disfrazado como una tarea programada o servicio llamado `Cloudflared`, o un binario depositado llamado `svchost.exe` en la carpeta Documents de un usuario.
---
## Indicadores de Compromiso (IOCs)
Las versiones legibles por máquina están en [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) como JSON, CSV y `.txt` plano (para ingesta directa en listas de bloqueo de firewall / grep).
> **Importante:** La mayoría de los IOCs de red publicados a continuación (direcciones IP, dominios) provienen de la **campaña de agosto de 2026** (CVE-2026-18556 / CVE-2026-18577) y la **campaña del 5 de septiembre** (CVE-2026-86206 / CVE-2026-86207), recopilados y publicados por N-able y Huntress. Al momento de escribir esto, **ningún IOC de red específico de CVE-2026-86218 (IPs/dominios) ha sido atribuido públicamente** — el aviso de N-able para CVE-2026-86218 no contiene IOCs, y Huntress declara que no ha reproducido ni atribuido una intrusión específica a este CVE. Se incluyen aquí porque (a) representan el mismo clúster de actividad de amenaza dirigido a N-central durante las mismas semanas, (b) la reutilización de infraestructura entre oleadas es común, y (c) la cobertura histórica de IOCs sigue siendo valiosa para la búsqueda retrospectiva. Trátalos como **pistas de búsqueda de alto valor, no como prueba de explotación específica de CVE-2026-86218.** Este repositorio se actualizará inmediatamente si/cuando se publiquen IOCs de red específicos de CVE-2026-86218.
### Direcciones IPv4 maliciosas
| Dirección IP | Descripción | Oleada de origen |
|---|---|---|
| `173.249.252.200` | IP maliciosa conocida (salida de Mullvad/NordVPN) | Aviso del 1 de agosto |
| `87.249.138.34` | Nodo de salida de NordVPN, tráfico atribuido | Aviso del 1 de agosto |
| `37.19.210.32` | Salida de Mullvad VPN; historial previo de abuso de fuerza bruta/spam | Aviso del 1 de agosto |
| `68.235.46.214` | IP maliciosa conocida | Aviso del 1 de agosto |
| `37.153.90.88` | IP maliciosa conocida | Aviso del 2 de agosto |
| `92.118.112.181` | IP maliciosa conocida | Aviso del 2 de agosto |
| `173.249.252.176` | IP maliciosa conocida | Aviso del 6 de agosto |
| `185.156.46.150` | IP maliciosa conocida | Aviso del 6 de agosto |
| `23.234.94.43` | IP maliciosa conocida | Aviso del 6 de agosto |
| `68.235.46.235` | IP maliciosa conocida | Aviso del 6 de agosto |
| `23.234.100.105` | IPv4 de intruso (Tzulo VPN) | Actualización del 5 de septiembre |
| `23.234.97.68` | IPv4 de intruso (Tzulo VPN) | Actualización del 5 de septiembre |
### Dominios maliciosos conocidos
| Dominio | Descripción |
|---|---|
| `mousears.synology.me` | Dominio DNS dinámico asociado al atacante |
| `wagoosh.direct.quickconnect.to` | Dominio DNS dinámico asociado al atacante |
| `who-ripped-one.direct.quickconnect.to` | Dominio DNS dinámico asociado al atacante |
### Otros indicadores
| Indicador | Tipo | Descripción |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Etiqueta de cuenta de Cloudflare Tunnel | Etiqueta de cuenta de Cloudflare Tunnel maliciosa utilizada para persistencia encubierta |
| `MSP Support` | Nombre de cuenta | Nombre de cuenta legítima predeterminada de Take Control de N-central — **vigila inicios de sesión desde IPs inesperadas**, no el nombre en sí |
| Sufijo `*.invalid` en nombres de correo/cuenta | Patrón de comportamiento | Cuentas creadas por el atacante que añaden `.invalid` (o similar) para suplantar direcciones legítimas de N-able |
| `svchost.exe` en la carpeta `Documents` del usuario | Artefacto de archivo | Binario depositado con nombre incorrecto señalado por N-able (haciéndose pasar por un proceso del sistema de Windows, pero en la ubicación incorrecta) |
| Nombre de servicio `Cloudflared` | Servicio de Windows | Servicio de Cloudflare Tunnel no autorizado registrado para persistencia |
| `/remoteControlAction.do?method=getPierDetails` | Endpoint HTTP | Endpoint de reconocimiento previo a la explotación sondeado por atacantes |
| `%2F` codificado en URL en rutas de API | Patrón de registro | Anomalía de endpoint/ruta que indica posible manipulación de API |
### Ubicaciones de registros/artefactos a buscar
| Ruta | Plataforma | Notas |
|---|---|---|
| `envoy_proxy_HTTPS.log` | Appliance N-central (AlmaLinux 9) | Registro principal de acceso API/HTTPS |
| `syslog` (ncentraldms) | Appliance N-central | Registro de servicio a nivel de sistema |
| `ui_access_control.log` (o equivalente) | Aplicación web N-central | Registro de sesión de UI/acceso remoto |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Endpoints gestionados de Windows | Directorio de rastro de Take Control |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Endpoints gestionados de Windows | Archivos de registro de sesión de Take Control — **su sola presencia no es prueba de compromiso**; correlaciona con IPs de IOCs e identidad de visor inesperada |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Endpoints gestionados de Windows | Eventos de inicio/fin de sesión de Take Control |
---
## Estructura del repositorio```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
El escáner (scripts/cve_2026_86218_ioc_scanner.py) es una herramienta de Python 3 de solo lectura y sin conexión. Nunca contacta directamente con tu servidor N-central — exportas o copias los archivos de registro relevantes localmente, y luego apuntas el escáner hacia ellos. Este:
.invalidgetPierDetails%2F codificado en URLgit clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. Apúntalo a tus registros```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
Esto escanea envoy_proxy_HTTPS.log, syslog, ui_access_control.log y cualquier otro archivo .log/.log.gz/.txt bajo el directorio objetivo (de forma recursiva), incluidos los archivos de log comprimidos con gzip.
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
Cada hallazgo incluye: indicador coincidente, tipo de indicador, severidad, archivo de origen, número de línea y (cuando es analizable) marca de tiempo.
### Ejemplo```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
Referencia completa de la CLI: ejecuta python3 scripts/cve_2026_86218_ioc_scanner.py --help.
Las reglas de detección listas para importar se encuentran en detection/:
detection/sigma/*.yml) — agnóstico de proveedor; convierte con sigma-cli a Splunk, Elastic, Sentinel, QRadar, etc.detection/splunk/cve-2026-86218_spl_queries.spl) — búsquedas listas para ejecutardetection/elastic/cve-2026-86218_kql_queries.md) — consultas listas para ejecutar en Kibana / Elastic SecurityDetecciones cubiertas:
.invalidgetPierDetailsCloudflaredAplica el parche de inmediato — esta es la solución principal y la única completa.
Guía completa paso a paso: docs/REMEDIATION.md.
Una versión condensada — lista completa en docs/INCIDENT_RESPONSE_CHECKLIST.md:
scripts/cve_2026_86218_ioc_scanner.py contra envoy_proxy_HTTPS.log, syslog y los registros de acceso a la UI.invalid, administradores inesperados o permisos relajadosC:\ProgramData\GetSupportService_N-Central\Logs\ correlacionados con IPs de IOCCloudflared y svchost.exe mal ubicados en carpetas de Documentos de usuarioConsulta docs/FAQ.md para la lista completa. Destacados:
¿Existe un PoC/exploit público para CVE-2026-86218? No en este repositorio, y ninguno ha sido publicado de forma responsable por el investigador que lo reportó o por N-able en el momento de redacción. Este repositorio es solo de detección/IOC por diseño.
¿Es CVE-2026-86218 lo mismo que CVE-2026-86206/86207? No. CVE-2026-86206/86207 (divulgado el 5 de septiembre) es una cadena separada de bypass de autenticación que permite la creación no autorizada de cuentas de administrador. CVE-2026-86218 (divulgado el 6 de septiembre) es un RCE distinto y no relacionado de inyección de código estático pre-auth. Se divulgaron con un día de diferencia y ambos requirieron hotfixes urgentes, lo que ha causado confusión en la comunidad.
¿Aplicar el parche a HF4 también corrige los problemas de agosto/CVE-2026-18556/18577 y CVE-2026-86206/86207? Sí — HF4 reemplaza a HF3, HF2 y HF1, por lo que un appliance 2026.3.1.14 completamente parcheado aborda los cinco CVEs de N-central de 2026 divulgados hasta la fecha.
Mi servidor N-central no tiene EDR — ¿es eso normal? Sí, y es un factor de riesgo conocido. Los appliances N-central ejecutan una compilación personalizada de AlmaLinux 9 y comúnmente se tratan como un appliance sellado sin herramientas de seguridad de endpoint instaladas en el propio appliance. Compensa con segmentación de red estricta, reenvío de registros a un SIEM y monitoreo externo.
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Todos los datos de IOC y las descripciones de tradecraft en este repositorio provienen y son parafraseados de los avisos públicos disponibles anteriormente citados. Este repositorio no añade investigación original de vulnerabilidades — existe puramente para agregar, estructurar y operacionalizar información pública para defensores. Todo el crédito por el descubrimiento, la divulgación y el análisis originales pertenece a N-able y Huntress Labs.
Este repositorio se proporciona únicamente con fines de seguridad defensiva, búsqueda de amenazas y respuesta a incidentes.
Las pull requests son bienvenidas — especialmente:
Consulta la guía de CONTRIBUTING en docs/FAQ.md o simplemente abre una PR/issue.
Publicado bajo la MIT License. Los datos de IOC en sí se agregan a partir de avisos públicos de proveedores/investigadores (ver Referencias) y se proporcionan tal cual, sin garantía de exactitud o integridad.
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence