Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesRecopilación de InformaciónInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit

CVE-2026-86218-N-central-IOC-Toolkit

Kit de herramientas defensivo de IOC y detección para CVE-2026-86218, una RCE crítica pre-autenticación en N-able N-central. Incluye IOCs, escáner de logs, detecciones para Sigma, Splunk, Elastic/KQL y guía de respuesta a incidentes.

Ver Repositorio
hace 6h 19mAún no revisado
Compartir

CVE-2026-86218 — RCE Pre-Autenticación en N-able N-central | Kit de Herramientas de IOC y Detección

CVSS 10.0 (Crítico) · Ejecución Remota de Código Pre-Autenticación · Inyección de Código Estático (CWE-96) · Explotado Activamente · CISA KEV

CVSS CISA KEV Status License Maintained

Mantenedor: @jithinkrishnanrs · Repo: github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit

Una colección de Indicadores de Compromiso (IOC) mantenida por la comunidad y orientada a defensores, un escáner de búsqueda en registros, contenido de detección para Sigma/Splunk/Elastic, y un manual de remediación para CVE-2026-86218 — una vulnerabilidad de severidad máxima (CVSS 10.0), de ejecución remota de código sin autenticación en N-able N-central, una plataforma de Monitoreo y Gestión Remota (RMM) tanto local como alojada, ampliamente utilizada por Proveedores de Servicios Gestionados (MSPs).

Este repositorio existe para dar a los respondedores de incidentes, equipos de seguridad de MSPs, analistas de SOC y cazadores de amenazas un único lugar para:

  • Entender qué es CVE-2026-86218 y cómo se está explotando
  • Obtener IOCs legibles por máquina (IPs, dominios, patrones de cuentas/registros) para su ingesta en SIEM, firewall y EDR
  • Ejecutar un escáner de Python listo para usar contra los registros de N-central para detectar compromisos
  • Desplegar reglas de detección para Sigma, Splunk SPL y Elastic/KQL
  • Seguir una lista de verificación paso a paso de parcheo y respuesta a incidentes

⚠️ Este es un kit de herramientas defensivo. No hay código de exploit, PoC ni payload weaponizado en este repositorio. Existe únicamente para ayudar a los defensores a detectar y remediar la explotación de CVE-2026-86218.


Tabla de Contenidos

  • Resumen de la Vulnerabilidad
  • Cronología
  • Productos y Versiones Afectadas
  • Cómo Funciona el Exploit
  • Indicadores de Compromiso (IOCs)
  • Estructura del Repositorio
  • Inicio Rápido — Ejecutar el Escáner de IOC
  • Contenido de Detección
  • Guía de Remediación y Parcheo
  • Lista de Verificación de Respuesta a Incidentes
  • Preguntas Frecuentes
  • Referencias y Créditos
  • Descargo de Responsabilidad
  • Contribuir
  • Licencia

Resumen de la Vulnerabilidad

CampoDetalle
ID CVECVE-2026-86218
ProductoN-able N-central (local y alojado / NCOD)
Tipo de VulnerabilidadInyección de Código Estático — Neutralización Incorrecta de Directivas en Código Guardado Estáticamente
CWECWE-96
Puntuación CVSS v3.x10.0 (Crítico)
Vector de AtaqueRed
Privilegios RequeridosNinguno (pre-autenticación)
Interacción del UsuarioNinguna
ImpactoEjecución remota de código completa como el proceso del servidor N-central; pérdida total de confidencialidad, integridad y disponibilidad
Versiones AfectadasTodas las compilaciones de N-central anteriores a 2026.3.1.14
Versión Corregida2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4)
Fecha de Divulgación6 de septiembre de 2026
Fecha de Publicación del Parche5–6 de septiembre de 2026 (Hotfix 4)
CISA KEVAñadido al catálogo de Vulnerabilidades Conocidas Explotadas; se ordenó a las agencias civiles federales (BOD 22-01) remediar antes del 11 de septiembre de 2026
Explotado en el Mundo RealSí, según el aviso de incidente de N-able y CISA. Huntress no ha podido atribuir de manera definitiva una intrusión observada específica a CVE-2026-86218 debido a la rotación de registros del dispositivo, y las propias notas de la versión de N-able indican que no hay "confirmación" de explotación en producción en el momento del parche — véase Notas de Detección / Advertencias más abajo.
Reportado PorInvestigador independiente de terceros a través del programa de divulgación responsable de N-able (distinto de los dos CVE divulgados el día anterior: CVE-2026-86206 / CVE-2026-86207)
Exposición Estimada en Internet~1,500 servidores N-central expuestos a Internet (Shadowserver Foundation), concentrados en EE. UU. y Europa

Por Qué Esto Importa para los MSPs

N-central es un multiplicador de fuerza de uno a muchos. Un único servidor N-central comprometido normalmente contiene:

  • Credenciales privilegiadas para cada endpoint gestionado de cada cliente descendente
  • Capacidad de ejecución remota de scripts / "Take Control" sobre servidores y estaciones de trabajo gestionados, incluidos controladores de dominio
  • Topología de red, inventario de activos y datos de configuración de todos los entornos gestionados

Un RCE pre-autenticación contra el propio servidor significa que un atacante con cero credenciales puede potencialmente pivotar hacia cada organización que el MSP gestiona — por esto CVE-2026-86218 recibió una puntuación perfecta de CVSS 10.0.


Cronología

Fecha (2026)Evento
1–2 de agostoN-able divulga una vulnerabilidad crítica en N-central (CVE-2026-18556), posteriormente aclarada como CVE-2026-18577 (parche incompleto para la primera). Se publica el Hotfix 1 (2026.3.1.7).
6 de agostoSe publica el Hotfix 2 (2026.3.1.10) con endurecimiento adicional para CVE-2026-18577. Se publican cuatro IPs maliciosas adicionales.
4 de septiembreHuntress comienza a investigar un entorno de producción de N-central comprometido y completamente parcheado.
5 de septiembreN-able divulga una nueva y distinta cadena de exploits de omisión de autenticación: CVE-2026-86206 y CVE-2026-86207. Se publica el Hotfix 3 (2026.3.1.13).
6 de septiembreN-able divulga CVE-2026-86218, un zero-day separado, RCE pre-autenticación (CVSS 10.0), reportado por un investigador independiente de terceros. Se publica el Hotfix 4 (2026.3.1.14), que reemplaza al HF3. N-able afirma que la falla "ha sido observada siendo explotada en el mundo real" en avisos directos a clientes, mientras que las notas de la versión indican que la explotación en producción no está confirmada.
6–7 de septiembreCISA añade CVE-2026-86218 al catálogo KEV; fecha límite de remediación federal fijada para el 11 de septiembre de 2026.
7 de septiembreCobertura generalizada en medios de seguridad (BleepingComputer, The Hacker News, Help Net Security).

Cuatro hotfixes en cinco semanas a través de tres cadenas de vulnerabilidad distintas (CVE-2026-18556/18577 en agosto; CVE-2026-86206/86207 y CVE-2026-86218 en septiembre) hacen de N-central una de las plataformas MSP más fuertemente atacadas de 2026.


Productos y Versiones Afectadas

  • Producto: N-able N-central
  • Tipos de despliegue: Local (autoalojado) y Alojado (NCOD)
  • Afectadas: Todas las compilaciones anteriores a 2026.3.1.14
  • No afectadas / remediadas: 2026.3.1.14 y posteriores (Hotfix 4). Las instancias alojadas/NCOD fueron parcheadas directamente por N-able — no se requiere acción del cliente para NCOD.
  • SO subyacente: Los dispositivos N-central ejecutan una distribución personalizada de AlmaLinux 9 y — notablemente — rara vez tienen EDR/AV desplegado en el propio dispositivo porque se trata como un dispositivo sellado. Esto aumenta materialmente el riesgo de tiempo de permanencia.

¿Estoy afectado?```

N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218

root@kitploit:~
Consulta tu número de compilación en la consola de administración de N-central en **Administration → Software Updates**, o a través del banner de versión de tu appliance.

---

## Cómo funciona el exploit

CVE-2026-86218 está clasificado bajo **CWE-96 (Neutralización incorrecta de directivas en código guardado estáticamente / "inyección de código estático")**. En términos simples:

1. Un atacante no autenticado envía una solicitud HTTP manipulada a un endpoint de N-central expuesto públicamente.
2. La entrada controlada por el atacante llega a una ruta de código donde se escribe en un artefacto interpretado/ejecutado estáticamente (por ejemplo, un script, plantilla u objeto de configuración) en el servidor.
3. Ese artefacto es posteriormente ejecutado por la aplicación N-central, ejecutando comandos arbitrarios del sistema operativo bajo los privilegios del proceso del servidor N-central.
4. No se requiere autenticación, cuenta previa ni interacción del usuario — solo alcanzabilidad de red a la interfaz web de N-central.

N-able **no ha publicado detalles técnicos completos de causa raíz/explotación pública**, lo cual es una práctica estándar para un zero-day explotado activamente. Este repositorio se actualizará a medida que más detalles técnicos se hagan públicos.

### Tradecraft relacionado observado en la misma ventana de campaña

Aunque los detalles técnicos completos de CVE-2026-86218 específicamente siguen sin ser públicos, Huntress documentó tradecraft concreto de atacantes contra N-central durante la misma campaña de varias semanas (algunos vinculados a la cadena de bypass de autenticación relacionada CVE-2026-86206/CVE-2026-86207 divulgada un día antes). Los defensores deben buscar **todos** los siguientes indicadores independientemente de cuál CVE específico fue el vector de entrada, ya que representan el patrón de post-explotación observado contra N-central en esta campaña:

- **Reconocimiento:** Solicitudes a `/remoteControlAction.do?method=getPierDetails` sondeando IDs de appliance específicos antes de la explotación.
- **Manipulación de cuentas:** Cuentas de usuario recién creadas o modificadas con `.invalid` (o similar) añadido a direcciones de correo electrónico que de otro modo parecerían legítimas.
- **Abuso de API:** Path traversal codificado en URL / anomalías de endpoint en los registros de API del appliance (por ejemplo, secuencias `%2F` codificadas que llegan a rutas internas).
- **Abuso de Take Control:** Sesiones desde la cuenta predeterminada `MSP Support` originadas desde IPs no reconocidas, seguidas de los Event IDs de Windows `4102`, `8192`, `8193` en endpoints gestionados.
- **Persistencia:** Despliegue de Cloudflare Tunnel para acceso C2/backdoor encubierto, a veces disfrazado como una tarea programada o servicio llamado `Cloudflared`, o un binario depositado llamado `svchost.exe` en la carpeta Documents de un usuario.

---

## Indicadores de Compromiso (IOCs)

Las versiones legibles por máquina están en [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) como JSON, CSV y `.txt` plano (para ingesta directa en listas de bloqueo de firewall / grep).

> **Importante:** La mayoría de los IOCs de red publicados a continuación (direcciones IP, dominios) provienen de la **campaña de agosto de 2026** (CVE-2026-18556 / CVE-2026-18577) y la **campaña del 5 de septiembre** (CVE-2026-86206 / CVE-2026-86207), recopilados y publicados por N-able y Huntress. Al momento de escribir esto, **ningún IOC de red específico de CVE-2026-86218 (IPs/dominios) ha sido atribuido públicamente** — el aviso de N-able para CVE-2026-86218 no contiene IOCs, y Huntress declara que no ha reproducido ni atribuido una intrusión específica a este CVE. Se incluyen aquí porque (a) representan el mismo clúster de actividad de amenaza dirigido a N-central durante las mismas semanas, (b) la reutilización de infraestructura entre oleadas es común, y (c) la cobertura histórica de IOCs sigue siendo valiosa para la búsqueda retrospectiva. Trátalos como **pistas de búsqueda de alto valor, no como prueba de explotación específica de CVE-2026-86218.** Este repositorio se actualizará inmediatamente si/cuando se publiquen IOCs de red específicos de CVE-2026-86218.

### Direcciones IPv4 maliciosas

| Dirección IP | Descripción | Oleada de origen |
|---|---|---|
| `173.249.252.200` | IP maliciosa conocida (salida de Mullvad/NordVPN) | Aviso del 1 de agosto |
| `87.249.138.34` | Nodo de salida de NordVPN, tráfico atribuido | Aviso del 1 de agosto |
| `37.19.210.32` | Salida de Mullvad VPN; historial previo de abuso de fuerza bruta/spam | Aviso del 1 de agosto |
| `68.235.46.214` | IP maliciosa conocida | Aviso del 1 de agosto |
| `37.153.90.88` | IP maliciosa conocida | Aviso del 2 de agosto |
| `92.118.112.181` | IP maliciosa conocida | Aviso del 2 de agosto |
| `173.249.252.176` | IP maliciosa conocida | Aviso del 6 de agosto |
| `185.156.46.150` | IP maliciosa conocida | Aviso del 6 de agosto |
| `23.234.94.43` | IP maliciosa conocida | Aviso del 6 de agosto |
| `68.235.46.235` | IP maliciosa conocida | Aviso del 6 de agosto |
| `23.234.100.105` | IPv4 de intruso (Tzulo VPN) | Actualización del 5 de septiembre |
| `23.234.97.68` | IPv4 de intruso (Tzulo VPN) | Actualización del 5 de septiembre |

### Dominios maliciosos conocidos

| Dominio | Descripción |
|---|---|
| `mousears.synology.me` | Dominio DNS dinámico asociado al atacante |
| `wagoosh.direct.quickconnect.to` | Dominio DNS dinámico asociado al atacante |
| `who-ripped-one.direct.quickconnect.to` | Dominio DNS dinámico asociado al atacante |

### Otros indicadores

| Indicador | Tipo | Descripción |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Etiqueta de cuenta de Cloudflare Tunnel | Etiqueta de cuenta de Cloudflare Tunnel maliciosa utilizada para persistencia encubierta |
| `MSP Support` | Nombre de cuenta | Nombre de cuenta legítima predeterminada de Take Control de N-central — **vigila inicios de sesión desde IPs inesperadas**, no el nombre en sí |
| Sufijo `*.invalid` en nombres de correo/cuenta | Patrón de comportamiento | Cuentas creadas por el atacante que añaden `.invalid` (o similar) para suplantar direcciones legítimas de N-able |
| `svchost.exe` en la carpeta `Documents` del usuario | Artefacto de archivo | Binario depositado con nombre incorrecto señalado por N-able (haciéndose pasar por un proceso del sistema de Windows, pero en la ubicación incorrecta) |
| Nombre de servicio `Cloudflared` | Servicio de Windows | Servicio de Cloudflare Tunnel no autorizado registrado para persistencia |
| `/remoteControlAction.do?method=getPierDetails` | Endpoint HTTP | Endpoint de reconocimiento previo a la explotación sondeado por atacantes |
| `%2F` codificado en URL en rutas de API | Patrón de registro | Anomalía de endpoint/ruta que indica posible manipulación de API |

### Ubicaciones de registros/artefactos a buscar

| Ruta | Plataforma | Notas |
|---|---|---|
| `envoy_proxy_HTTPS.log` | Appliance N-central (AlmaLinux 9) | Registro principal de acceso API/HTTPS |
| `syslog` (ncentraldms) | Appliance N-central | Registro de servicio a nivel de sistema |
| `ui_access_control.log` (o equivalente) | Aplicación web N-central | Registro de sesión de UI/acceso remoto |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Endpoints gestionados de Windows | Directorio de rastro de Take Control |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Endpoints gestionados de Windows | Archivos de registro de sesión de Take Control — **su sola presencia no es prueba de compromiso**; correlaciona con IPs de IOCs e identidad de visor inesperada |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Endpoints gestionados de Windows | Eventos de inicio/fin de sesión de Take Control |

---

## Estructura del repositorio```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md                          # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│   ├── ioc-list.json                  # Master machine-readable IOC set
│   ├── ioc-list.csv                   # Spreadsheet / SIEM-import friendly
│   ├── malicious-ips.txt              # Flat IP list for firewall/blocklist ingestion
│   └── malicious-domains.txt          # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│   ├── cve_2026_86218_ioc_scanner.py  # Main Python log-hunting / IOC scanner
│   └── requirements.txt
├── detection/
│   ├── sigma/
│   │   ├── ncentral_invalid_account_creation.yml
│   │   ├── ncentral_ioc_ip_connection.yml
│   │   ├── ncentral_getpierdetails_recon.yml
│   │   └── ncentral_cloudflared_persistence.yml
│   ├── splunk/
│   │   └── cve-2026-86218_spl_queries.spl
│   └── elastic/
│       └── cve-2026-86218_kql_queries.md
├── docs/
│   ├── TIMELINE.md
│   ├── REMEDIATION.md
│   ├── INCIDENT_RESPONSE_CHECKLIST.md
│   ├── FAQ.md
│   └── REFERENCES.md
└── .github/
    └── workflows/
        └── validate-iocs.yml           # CI: lints IOC JSON/CSV on every push

Inicio rápido — Ejecutar el escáner de IOC

El escáner (scripts/cve_2026_86218_ioc_scanner.py) es una herramienta de Python 3 de solo lectura y sin conexión. Nunca contacta directamente con tu servidor N-central — exportas o copias los archivos de registro relevantes localmente, y luego apuntas el escáner hacia ellos. Este:

  • Compara las líneas de registro con todas las IPs/dominios maliciosos conocidos
  • Marca anomalías en nombres de cuenta con estilo .invalid
  • Marca solicitudes de reconocimiento getPierDetails
  • Marca anomalías en rutas de API con %2F codificado en URL
  • Marca la etiqueta de cuenta de túnel de Cloudflare maliciosa conocida
  • Genera un informe de hallazgos en JSON y CSV con severidad e indicador coincidente

1. Clonar el repositorio```bash

git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt

root@kitploit:~
### 2. Apúntalo a tus registros```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs /path/to/ncentral/logs \
  --ioc-file iocs/ioc-list.json \
  --output findings_report

Esto escanea envoy_proxy_HTTPS.log, syslog, ui_access_control.log y cualquier otro archivo .log/.log.gz/.txt bajo el directorio objetivo (de forma recursiva), incluidos los archivos de log comprimidos con gzip.

3. Revisar la salida```bash

findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary

root@kitploit:~
Cada hallazgo incluye: indicador coincidente, tipo de indicador, severidad, archivo de origen, número de línea y (cuando es analizable) marca de tiempo.

### Ejemplo```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs ./sample_logs \
  --ioc-file iocs/ioc-list.json \
  --output ./report \
  --verbose

Referencia completa de la CLI: ejecuta python3 scripts/cve_2026_86218_ioc_scanner.py --help.


Contenido de detección (Sigma / Splunk / Elastic)

Las reglas de detección listas para importar se encuentran en detection/:

  • Sigma (detection/sigma/*.yml) — agnóstico de proveedor; convierte con sigma-cli a Splunk, Elastic, Sentinel, QRadar, etc.
  • Splunk SPL (detection/splunk/cve-2026-86218_spl_queries.spl) — búsquedas listas para ejecutar
  • Elastic / KQL (detection/elastic/cve-2026-86218_kql_queries.md) — consultas listas para ejecutar en Kibana / Elastic Security

Detecciones cubiertas:

  1. Conexiones de IP/dominio de IOC hacia/desde la infraestructura de N-central
  2. Creación/modificación de cuentas con sufijo .invalid
  3. Sondeo de reconocimiento getPierDetails
  4. Persistencia no autorizada del servicio / túnel Cloudflared
  5. Actividad anómala de sesiones de Windows Take Control (Event IDs 4102/8192/8193) desde IPs de origen no estándar

Guía de remediación y parches

Aplica el parche de inmediato — esta es la solución principal y la única completa.

  1. N-central on-premises: Actualiza a N-central 2026.3 Hotfix 4 (build 2026.3.1.14). Si ya aplicaste HF3 (2026.3.1.13), sigues siendo vulnerable a CVE-2026-86218 y debes actualizar de nuevo a HF4.
  2. N-central alojado (NCOD): No se requiere acción del cliente — N-able ya ha parcheado las instancias alojadas.
  3. ¿No puedes aplicar el parche de inmediato? Pon el appliance fuera de línea o restringe completamente el acceso entrante (lista de IPs permitidas / solo VPN) hasta que puedas parchear. No dejes un servidor N-central sin parchear y expuesto a internet en funcionamiento.
  4. Después de parchear: No asumas que estás limpio — realiza búsquedas con el escáner de IOC y las reglas de detección de este repositorio antes de considerar el incidente cerrado.

Guía completa paso a paso: docs/REMEDIATION.md.


Lista de verificación de respuesta a incidentes

Una versión condensada — lista completa en docs/INCIDENT_RESPONSE_CHECKLIST.md:

  • Confirma el número de build actual de N-central; parchea a 2026.3.1.14 (HF4)
  • Restringe el acceso a la consola de N-central a VPN/IPs en lista de permitidos; aplica MFA en todas las cuentas
  • Ejecuta scripts/cve_2026_86218_ioc_scanner.py contra envoy_proxy_HTTPS.log, syslog y los registros de acceso a la UI
  • Audita todas las cuentas de usuario de N-central en busca de anomalías de estilo .invalid, administradores inesperados o permisos relajados
  • Revisa los registros de sesiones de Take Control / control remoto en busca de IPs de visores no reconocidas, especialmente contra controladores de dominio
  • Comprueba los endpoints Windows gestionados en busca de artefactos en C:\ProgramData\GetSupportService_N-Central\Logs\ correlacionados con IPs de IOC
  • Busca servicios/tareas programadas de Cloudflared y svchost.exe mal ubicados en carpetas de Documentos de usuario
  • Correlaciona cualquier hallazgo con los Event IDs 4102, 8192, 8193 de Windows
  • Si se confirma el compromiso: rota todas las credenciales de N-central, claves de API y credenciales almacenadas de dispositivos gestionados; asume que los entornos de clientes posteriores pueden estar afectados y delimita el alcance en consecuencia
  • Reporta el compromiso confirmado al soporte de N-able y, cuando corresponda, a CISA / tu CERT nacional

Notas de detección / Advertencias importantes

  • El propio aviso y las notas de la versión de N-able para CVE-2026-86218 no contienen IOCs publicados en el momento de redacción.
  • Huntress afirma explícitamente que no ha reproducido CVE-2026-86218 y que no ha observado compromisos de explotación atribuibles de forma definitiva a este CVE específico en su telemetría — un compromiso previo que investigó no pudo atribuirse a un CVE específico porque los registros del appliance habían rotado antes de que comenzara el análisis.
  • Los avisos de incidentes/clientes de N-able describen explotación "observada en el wild", mientras que las notas de la versión públicas de N-able afirman que no hay confirmación de explotación en entornos de producción. Ambas afirmaciones se reflejan aquí por transparencia — consulta Referencias para las fuentes primarias.
  • La ausencia de coincidencias de IOC no significa que no estés comprometido. Dado el registro predeterminado rotado/limitado en el appliance, un escaneo limpio debe tratarse como no concluyente, no como prueba de que no hay compromiso. Aplica el parche de todos modos.

Preguntas frecuentes

Consulta docs/FAQ.md para la lista completa. Destacados:

¿Existe un PoC/exploit público para CVE-2026-86218? No en este repositorio, y ninguno ha sido publicado de forma responsable por el investigador que lo reportó o por N-able en el momento de redacción. Este repositorio es solo de detección/IOC por diseño.

¿Es CVE-2026-86218 lo mismo que CVE-2026-86206/86207? No. CVE-2026-86206/86207 (divulgado el 5 de septiembre) es una cadena separada de bypass de autenticación que permite la creación no autorizada de cuentas de administrador. CVE-2026-86218 (divulgado el 6 de septiembre) es un RCE distinto y no relacionado de inyección de código estático pre-auth. Se divulgaron con un día de diferencia y ambos requirieron hotfixes urgentes, lo que ha causado confusión en la comunidad.

¿Aplicar el parche a HF4 también corrige los problemas de agosto/CVE-2026-18556/18577 y CVE-2026-86206/86207? Sí — HF4 reemplaza a HF3, HF2 y HF1, por lo que un appliance 2026.3.1.14 completamente parcheado aborda los cinco CVEs de N-central de 2026 divulgados hasta la fecha.

Mi servidor N-central no tiene EDR — ¿es eso normal? Sí, y es un factor de riesgo conocido. Los appliances N-central ejecutan una compilación personalizada de AlmaLinux 9 y comúnmente se tratan como un appliance sellado sin herramientas de seguridad de endpoint instaladas en el propio appliance. Compensa con segmentación de red estricta, reenvío de registros a un SIEM y monitoreo externo.


Referencias y créditos

  • N-able Security Advisory — CVE-2026-86218: https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
  • N-able Status / Hotfix 4 Release Notes: https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
  • N-able Active Incident Page: https://uptime.n-able.com/event/201814/
  • Huntress — "Rapid Response: Critical N-able N-central Vulnerability and Active Exploitation": https://www.huntress.com/blog/n-able-vulnerability-exploitation
  • The Hacker News — "N-able N-central Pre-Auth RCE Flaw Exploited in the Wild": https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html
  • The Hacker News — "N-able Issues Fourth N-central Hotfix in Five Weeks": https://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.html
  • Help Net Security — "N-able patches critical N-central zero-day exploited in the wild": https://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/
  • OpenCVE — CVE-2026-86218 enrichment: https://app.opencve.io/cve/CVE-2026-86218
  • VulDB — CVE-2026-86218 in N-central: https://vuldb.com/cve/CVE-2026-86218
  • Arctic Wolf — "Active Exploitation of N-able N-central": https://arcticwolf.com/resources/blog/cve-2026-86218/
  • Ionix Threat Center — CVE-2026-86218: https://www.ionix.io/threat-center/cve-2026-86218/
  • CISA Known Exploited Vulnerabilities (KEV) Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • MITRE CVE Record: https://www.cve.org/CVERecord?id=CVE-2026-86218

Todos los datos de IOC y las descripciones de tradecraft en este repositorio provienen y son parafraseados de los avisos públicos disponibles anteriormente citados. Este repositorio no añade investigación original de vulnerabilidades — existe puramente para agregar, estructurar y operacionalizar información pública para defensores. Todo el crédito por el descubrimiento, la divulgación y el análisis originales pertenece a N-able y Huntress Labs.


Descargo de responsabilidad

Este repositorio se proporciona únicamente con fines de seguridad defensiva, búsqueda de amenazas y respuesta a incidentes.

  • No contiene código de exploit, ni prueba de concepto, ni payloads weaponizados.
  • Los IOCs (IPs, dominios, hashes, etiquetas) pueden quedar obsoletos, ser reutilizados por actores no relacionados o ser reasignados (p. ej., nodos de salida de VPN) con el tiempo — corrobora siempre con contexto adicional antes de tomar medidas como bloquear o terminar.
  • Los mantenedores de este repositorio no están afiliados con N-able, Huntress Labs, CISA ni ninguna organización mencionada aquí.
  • El uso del escáner incluido contra sistemas que no posees o para los que no tienes autorización explícita para probar/monitorear puede violar la ley aplicable. Eres el único responsable del uso lícito.
  • La información aquí está actualizada a la fecha del último commit y puede no reflejar las últimas actualizaciones de los avisos — verifica siempre con el aviso oficial de N-able antes de tomar decisiones de remediación.

Contribuir

Las pull requests son bienvenidas — especialmente:

  • IOCs recién publicados específicamente para CVE-2026-86218 (por favor cita una fuente primaria)
  • Contenido de detección adicional para Sigma/Splunk/Elastic/Sentinel/QRadar
  • Mejoras del escáner (nuevos formatos de registro, rendimiento, ajuste de falsos positivos)
  • Correcciones a la cronología/detalles técnicos a medida que N-able publique más información

Consulta la guía de CONTRIBUTING en docs/FAQ.md o simplemente abre una PR/issue.

Licencia

Publicado bajo la MIT License. Los datos de IOC en sí se agregan a partir de avisos públicos de proveedores/investigadores (ver Referencias) y se proporcionan tal cual, sin garantía de exactitud o integridad.


Palabras clave

CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence

Descargar herramienta