Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-86218-N-central-IOC-Toolkit — Boîte à outils défensive d'IOC et de détection pour CVE-2026-86218, une RCE critique pré-authentification dans N-able N-central. Comprend des IOC, un scanner de journaux, des détections Sigma, Splunk, Elastic/KQL et des conseils de réponse aux incidents. | Kitploit
Outils/GitHubGitHub/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésCollecte d'InformationsRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHub
jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit

CVE-2026-86218-N-central-IOC-Toolkit

Boîte à outils défensive d'IOC et de détection pour CVE-2026-86218, une RCE critique pré-authentification dans N-able N-central. Comprend des IOC, un scanner de journaux, des détections Sigma, Splunk, Elastic/KQL et des conseils de réponse aux incidents.

Voir le dépôt
il y a 6h 19mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-86218 — RCE pré-authentification dans N-able N-central | Boîte à outils IOC et détection

CVSS 10.0 (Critique) · Exécution de code à distance pré-authentification · Injection de code statique (CWE-96) · Exploitée activement · CISA KEV

CVSS CISA KEV Status License Maintained

Mainteneur : @jithinkrishnanrs · Dépôt : github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit

Une collection d'Indicateurs de Compromission (IOC) maintenue par la communauté et orientée défenseurs, un scanner de recherche dans les journaux, du contenu de détection Sigma/Splunk/Elastic, et un playbook de remédiation pour CVE-2026-86218 — une vulnérabilité d'exécution de code à distance non authentifiée de sévérité maximale (CVSS 10.0) dans N-able N-central, une plateforme de supervision et de gestion à distance (RMM) sur site et hébergée largement utilisée par les fournisseurs de services managés (MSP).

Ce dépôt existe pour offrir aux intervenants en réponse aux incidents, aux équipes de sécurité des MSP, aux analystes SOC et aux chasseurs de menaces un point unique pour :

  • Comprendre ce qu'est CVE-2026-86218 et comment elle est exploitée
  • Récupérer des IOC lisibles par machine (IP, domaines, motifs de comptes/journaux) pour ingestion dans SIEM, pare-feu et EDR
  • Exécuter un scanner Python prêt à l'emploi sur les journaux N-central pour détecter une compromission
  • Déployer des règles de détection Sigma, Splunk SPL et Elastic/KQL
  • Suivre une liste de vérification étape par étape de correctif et de réponse aux incidents

⚠️ Ceci est une boîte à outils défensive. Il n'y a aucun code d'exploit, PoC ou charge utile weaponisée dans ce dépôt. Il existe uniquement pour aider les défenseurs à détecter et remédier à l'exploitation de CVE-2026-86218.


Table des matières

  • Résumé de la vulnérabilité
  • Chronologie
  • Produits et versions affectés
  • Fonctionnement de l'exploit
  • Indicateurs de Compromission (IOC)
  • Structure du dépôt
  • Démarrage rapide — Exécuter le scanner IOC
  • Contenu de détection
  • Remédiation et conseils de correctif
  • Liste de vérification de réponse aux incidents
  • Questions fréquentes
  • Références et crédits
  • Avertissement
  • Contribution
  • Licence

Résumé de la vulnérabilité

ChampDétail
Identifiant CVECVE-2026-86218
ProduitN-able N-central (sur site et hébergé / NCOD)
Type de vulnérabilitéInjection de code statique — Neutralisation incorrecte des directives dans du code enregistré statiquement
CWECWE-96
Score CVSS v3.x10.0 (Critique)
Vecteur d'attaqueRéseau
Privilèges requisAucun (pré-authentification)
Interaction utilisateurAucune
ImpactExécution de code à distance complète en tant que processus serveur N-central ; perte totale de confidentialité, d'intégrité et de disponibilité
Versions affectéesToutes les versions de N-central antérieures à 2026.3.1.14
Version corrigée2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4)
Date de divulgation6 septembre 2026
Date de publication du correctif5–6 septembre 2026 (Hotfix 4)
CISA KEVAjoutée au catalogue des vulnérabilités exploitées connues ; les agences fédérales civiles (BOD 22-01) ont reçu l'ordre de remédier avant le 11 septembre 2026
Exploitée dans la natureOui, selon l'avis d'incident de N-able et la CISA. Huntress n'a pas pu attribuer de manière définitive une intrusion observée spécifiquement à CVE-2026-86218 en raison de la rotation des journaux de l'appliance, et les notes de version de N-able elles-mêmes indiquent qu'il n'y a « aucune confirmation » d'exploitation en production au moment du correctif — voir Notes de détection / Réserves ci-dessous.
Signalé parChercheur tiers indépendant via le programme de divulgation responsable de N-able (distinct des deux CVE divulguées la veille : CVE-2026-86206 / CVE-2026-86207)
Exposition Internet estimée~1 500 serveurs N-central exposés sur Internet (Shadowserver Foundation), concentrés aux États-Unis et en Europe

Pourquoi cela importe pour les MSP

N-central est un multiplicateur de force un-vers-plusieurs. Un seul serveur N-central compromis détient généralement :

  • Des identifiants privilégiés pour chaque point de terminaison géré chez chaque client en aval
  • La capacité d'exécution de scripts à distance / « Take Control » sur les serveurs et postes de travail gérés, y compris les contrôleurs de domaine
  • La topologie réseau, l'inventaire des actifs et les données de configuration pour tous les environnements gérés

Une RCE pré-authentification contre le serveur lui-même signifie qu'un attaquant sans aucun identifiant peut potentiellement pivoter vers chaque organisation gérée par le MSP — c'est pourquoi CVE-2026-86218 a reçu un score CVSS parfait de 10.0.


Chronologie

Date (2026)Événement
1–2 aoûtN-able divulgue une vulnérabilité critique de N-central (CVE-2026-18556), précisée plus tard comme CVE-2026-18577 (correctif incomplet pour la première). Publication du Hotfix 1 (2026.3.1.7).
6 aoûtPublication du Hotfix 2 (2026.3.1.10) avec un durcissement supplémentaire pour CVE-2026-18577. Quatre IP malveillantes supplémentaires publiées.
4 sept.Huntress commence à enquêter sur un environnement de production N-central compromis et entièrement corrigé.
5 sept.N-able divulgue une nouvelle chaîne d'exploitation par contournement d'authentification, distincte : CVE-2026-86206 et CVE-2026-86207. Publication du Hotfix 3 (2026.3.1.13).
6 sept.N-able divulgue CVE-2026-86218, un zero-day distinct, RCE pré-authentification (CVSS 10.0), signalé par un chercheur tiers indépendant. Publication du Hotfix 4 (2026.3.1.14), remplaçant le HF3. N-able déclare que la faille « a été observée comme exploitée dans la nature » dans des avis directs aux clients, tandis que les notes de version indiquent que l'exploitation en production n'est pas confirmée.
6–7 sept.La CISA ajoute CVE-2026-86218 au catalogue KEV ; échéance fédérale de remédiation fixée au 11 septembre 2026.
7 sept.Couverture médiatique de sécurité généralisée (BleepingComputer, The Hacker News, Help Net Security).

Quatre correctifs en cinq semaines couvrant trois chaînes de vulnérabilités distinctes (CVE-2026-18556/18577 en août ; CVE-2026-86206/86207 et CVE-2026-86218 en septembre) font de N-central l'une des plateformes MSP les plus ciblées de 2026.


Produits et versions affectés

  • Produit : N-able N-central
  • Types de déploiement : Sur site (auto-hébergé) et hébergé (NCOD)
  • Affecté : Toutes les versions antérieures à 2026.3.1.14
  • Non affecté / remédié : 2026.3.1.14 et ultérieures (Hotfix 4). Les instances hébergées/NCOD ont été corrigées directement par N-able — aucune action client requise pour NCOD.
  • Système d'exploitation sous-jacent : Les appliances N-central exécutent une distribution AlmaLinux 9 personnalisée, et — notamment — ont rarement un EDR/AV déployé sur l'appliance elle-même car elle est traitée comme une appliance scellée. Cela augmente matériellement le risque de temps de présence.

Suis-je affecté ?```

N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218

root@kitploit:~
Vérifiez votre numéro de build dans la console d'administration N-central sous **Administration → Software Updates**, ou via la bannière de version de votre appliance.

---

## Fonctionnement de l'exploit

CVE-2026-86218 est classée sous **CWE-96 (Neutralisation incorrecte des directives dans le code sauvegardé statiquement / « injection de code statique »)**. En termes simples :

1. Un attaquant non authentifié envoie une requête HTTP forgée vers un point de terminaison N-central exposé publiquement.
2. L'entrée contrôlée par l'attaquant atteint un chemin de code où elle est écrite dans un artefact interprété/exécuté statiquement (par exemple, un script, un modèle ou un objet de configuration) sur le serveur.
3. Cet artefact est ensuite exécuté par l'application N-central, exécutant des commandes OS arbitraires avec les privilèges du processus serveur N-central.
4. Aucune authentification, aucun compte préalable ni interaction utilisateur n'est requis — seule la joignabilité réseau vers l'interface web N-central est nécessaire.

N-able n'a **pas publié les détails techniques complets de la cause racine et de l'exploitation**, ce qui est une pratique standard pour un zero-day activement exploité. Ce dépôt sera mis à jour à mesure que davantage de détails techniques seront rendus publics.

### Techniques associées observées dans la même fenêtre de campagne

Bien que les détails techniques complets de CVE-2026-86218 spécifiquement restent non publics, Huntress a documenté des techniques d'attaquant concrètes contre N-central durant la même campagne de plusieurs semaines (certaines liées à la chaîne de contournement d'authentification CVE-2026-86206/CVE-2026-86207 divulguée un jour plus tôt). Les défenseurs doivent rechercher **tous** les éléments suivants, quel que soit le CVE spécifique utilisé comme vecteur d'entrée, car ils représentent le schéma de post-exploitation observé contre N-central dans cette campagne :

- **Reconnaissance :** Requêtes vers `/remoteControlAction.do?method=getPierDetails` sondant des identifiants d'appliance spécifiques avant l'exploitation.
- **Manipulation de comptes :** Comptes utilisateurs nouvellement créés ou modifiés avec `.invalid` (ou similaire) ajouté à des adresses e-mail d'apparence légitime.
- **Abus d'API :** Traversée de chemin encodée en URL / anomalies de point de terminaison dans les journaux d'API de l'appliance (par exemple, séquences `%2F` encodées atteignant des routes internes).
- **Abus de Take Control :** Sessions depuis le compte par défaut `MSP Support` provenant d'IP non reconnues, suivies des Event IDs Windows `4102`, `8192`, `8193` sur les points de terminaison gérés.
- **Persistance :** Déploiement de Cloudflare Tunnel pour un accès C2/backdoor dissimulé, parfois déguisé en tâche planifiée ou service nommé `Cloudflared`, ou un binaire déposé nommé `svchost.exe` dans le dossier Documents d'un utilisateur.

---

## Indicateurs de compromission (IOC)

Les versions lisibles par machine se trouvent dans [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) au format JSON, CSV et `.txt` brut (pour ingestion directe en liste de blocage pare-feu / grep).

> **Important :** La plupart des IOC réseau publiés ci-dessous (adresses IP, domaines) proviennent de la **campagne d'août 2026** (CVE-2026-18556 / CVE-2026-18577) et de la **campagne du 5 septembre** (CVE-2026-86206 / CVE-2026-86207), collectés et publiés par N-able et Huntress. À la date de rédaction, **aucun IOC réseau spécifique à CVE-2026-86218 (IP/domaines) n'a été publiquement attribué** — l'avis de N-able pour CVE-2026-86218 ne contient aucun IOC, et Huntress déclare ne pas avoir reproduit ni attribué d'intrusion spécifique à ce CVE. Ils sont inclus ici parce que (a) ils représentent le même cluster d'activité de menace ciblant N-central durant les mêmes semaines, (b) la réutilisation d'infrastructure entre vagues est courante, et (c) la couverture historique des IOC reste précieuse pour la chasse rétrospective. Traitez-les comme des **pistes de chasse à haute valeur, et non comme la preuve d'une exploitation spécifique de CVE-2026-86218.** Ce dépôt sera mis à jour immédiatement si/quant des IOC réseau spécifiques à CVE-2026-86218 seront publiés.

### Adresses IPv4 malveillantes

| Adresse IP | Description | Vague source |
|---|---|---|
| `173.249.252.200` | IP malveillante connue (sortie Mullvad/NordVPN) | Avis du 1er août |
| `87.249.138.34` | Nœud de sortie NordVPN, trafic attribué | Avis du 1er août |
| `37.19.210.32` | Sortie Mullvad VPN ; antécédents d'abus par force brute/spam | Avis du 1er août |
| `68.235.46.214` | IP malveillante connue | Avis du 1er août |
| `37.153.90.88` | IP malveillante connue | Avis du 2 août |
| `92.118.112.181` | IP malveillante connue | Avis du 2 août |
| `173.249.252.176` | IP malveillante connue | Avis du 6 août |
| `185.156.46.150` | IP malveillante connue | Avis du 6 août |
| `23.234.94.43` | IP malveillante connue | Avis du 6 août |
| `68.235.46.235` | IP malveillante connue | Avis du 6 août |
| `23.234.100.105` | IPv4 d'intrus (Tzulo VPN) | Mise à jour du 5 septembre |
| `23.234.97.68` | IPv4 d'intrus (Tzulo VPN) | Mise à jour du 5 septembre |

### Domaines malveillants connus

| Domaine | Description |
|---|---|
| `mousears.synology.me` | Domaine DNS dynamique associé à l'attaquant |
| `wagoosh.direct.quickconnect.to` | Domaine DNS dynamique associé à l'attaquant |
| `who-ripped-one.direct.quickconnect.to` | Domaine DNS dynamique associé à l'attaquant |

### Autres indicateurs

| Indicateur | Type | Description |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Tag de compte Cloudflare Tunnel | Tag de compte Cloudflare Tunnel malveillant utilisé pour une persistance dissimulée |
| `MSP Support` | Nom de compte | Nom de compte Take Control N-central légitime par défaut — **surveillez les connexions depuis des IP inattendues**, pas le nom lui-même |
| Suffixe `*.invalid` sur les noms d'e-mail/compte | Schéma comportemental | Comptes créés par l'attaquant ajoutant `.invalid` (ou similaire) pour usurper des adresses N-able légitimes |
| `svchost.exe` dans le dossier `Documents` de l'utilisateur | Artefact fichier | Binaire déposé mal nommé signalé par N-able (se faisant passer pour un processus système Windows, mais au mauvais emplacement) |
| Nom de service `Cloudflared` | Service Windows | Service Cloudflare Tunnel non autorisé enregistré pour la persistance |
| `/remoteControlAction.do?method=getPierDetails` | Point de terminaison HTTP | Point de terminaison de reconnaissance pré-exploitation sondé par les attaquants |
| `%2F` encodé en URL dans les chemins d'API | Schéma de journal | Anomalie de point de terminaison/chemin indiquant une possible manipulation d'API |

### Emplacements de journaux / artefacts à rechercher

| Chemin | Plateforme | Notes |
|---|---|---|
| `envoy_proxy_HTTPS.log` | Appliance N-central (AlmaLinux 9) | Journal d'accès API/HTTPS principal |
| `syslog` (ncentraldms) | Appliance N-central | Journal de service au niveau système |
| `ui_access_control.log` (ou équivalent) | Application web N-central | Journal de session UI/accès distant |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Points de terminaison gérés Windows | Répertoire de traces Take Control |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Points de terminaison gérés Windows | Fichiers journaux de session Take Control — **leur seule présence ne prouve pas une compromission** ; corrélez avec les IP IOC et une identité de spectateur inattendue |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Points de terminaison gérés Windows | Événements de début/fin de session Take Control |

---

## Structure du dépôt```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md                          # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│   ├── ioc-list.json                  # Master machine-readable IOC set
│   ├── ioc-list.csv                   # Spreadsheet / SIEM-import friendly
│   ├── malicious-ips.txt              # Flat IP list for firewall/blocklist ingestion
│   └── malicious-domains.txt          # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│   ├── cve_2026_86218_ioc_scanner.py  # Main Python log-hunting / IOC scanner
│   └── requirements.txt
├── detection/
│   ├── sigma/
│   │   ├── ncentral_invalid_account_creation.yml
│   │   ├── ncentral_ioc_ip_connection.yml
│   │   ├── ncentral_getpierdetails_recon.yml
│   │   └── ncentral_cloudflared_persistence.yml
│   ├── splunk/
│   │   └── cve-2026-86218_spl_queries.spl
│   └── elastic/
│       └── cve-2026-86218_kql_queries.md
├── docs/
│   ├── TIMELINE.md
│   ├── REMEDIATION.md
│   ├── INCIDENT_RESPONSE_CHECKLIST.md
│   ├── FAQ.md
│   └── REFERENCES.md
└── .github/
    └── workflows/
        └── validate-iocs.yml           # CI: lints IOC JSON/CSV on every push

Démarrage rapide — Exécuter le scanner IOC

Le scanner (scripts/cve_2026_86218_ioc_scanner.py) est un outil Python 3 en lecture seule et hors ligne. Il ne contacte jamais directement votre serveur N-central — vous exportez ou copiez localement les fichiers journaux concernés, puis vous pointez le scanner vers ceux-ci. Il :

  • Compare les lignes de journal à toutes les IP/domaines malveillants connus
  • Signale les anomalies de nom de compte de type .invalid
  • Signale les requêtes de reconnaissance getPierDetails
  • Signale les anomalies de chemin d'API encodées en URL %2F
  • Signale le tag de compte de tunnel Cloudflare malveillant connu
  • Produit un rapport de résultats JSON et CSV avec la gravité et l'indicateur correspondant

1. Cloner le dépôt```bash

git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt

root@kitploit:~
### 2. Pointez-le vers vos journaux```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs /path/to/ncentral/logs \
  --ioc-file iocs/ioc-list.json \
  --output findings_report

Cela analyse envoy_proxy_HTTPS.log, syslog, ui_access_control.log, et tout autre fichier .log/.log.gz/.txt dans le répertoire cible (récursivement), y compris les fichiers journaux compressés en gzip.

3. Examinez la sortie```bash

findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary

root@kitploit:~
Chaque résultat inclut : l'indicateur correspondant, le type d'indicateur, la sévérité, le fichier source, le numéro de ligne et (lorsqu'il est analysable) l'horodatage.

### Exemple```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs ./sample_logs \
  --ioc-file iocs/ioc-list.json \
  --output ./report \
  --verbose

Référence CLI complète : exécutez python3 scripts/cve_2026_86218_ioc_scanner.py --help.


Contenu de détection (Sigma / Splunk / Elastic)

Des règles de détection prêtes à importer se trouvent dans detection/ :

  • Sigma (detection/sigma/*.yml) — indépendant du fournisseur ; à convertir avec sigma-cli vers Splunk, Elastic, Sentinel, QRadar, etc.
  • Splunk SPL (detection/splunk/cve-2026-86218_spl_queries.spl) — recherches prêtes à exécuter
  • Elastic / KQL (detection/elastic/cve-2026-86218_kql_queries.md) — requêtes prêtes à exécuter pour Kibana / Elastic Security

Détections couvertes :

  1. Connexions IOC IP/domaine vers/depuis l'infrastructure N-central
  2. Création/modification de comptes avec suffixe .invalid
  3. Sondage de reconnaissance getPierDetails
  4. Persistance non autorisée du service / tunnel Cloudflared
  5. Activité anormale de session Windows Take Control (Event IDs 4102/8192/8193) depuis des IP sources non standard

Guide de remédiation et de correctif

Appliquez le correctif immédiatement — c'est la correction principale et la seule complète.

  1. N-central sur site : mettez à niveau vers N-central 2026.3 Hotfix 4 (build 2026.3.1.14). Si vous avez déjà appliqué HF3 (2026.3.1.13), vous êtes toujours vulnérable à CVE-2026-86218 et devez mettre à niveau à nouveau vers HF4.
  2. N-central hébergé (NCOD) : aucune action client requise — N-able a déjà corrigé les instances hébergées.
  3. Impossible de corriger immédiatement ? Mettez l'appliance hors ligne ou restreignez entièrement l'accès entrant (liste d'autorisation IP / VPN uniquement) jusqu'à pouvoir appliquer le correctif. Ne laissez pas un serveur N-central non corrigé et exposé à Internet en fonctionnement.
  4. Après le correctif : ne présumez pas que vous êtes propre — traquez à l'aide du scanner IOC et des règles de détection de ce dépôt avant de considérer l'incident comme clos.

Guide complet étape par étape : docs/REMEDIATION.md.


Liste de contrôle de réponse aux incidents

Une version condensée — liste complète dans docs/INCIDENT_RESPONSE_CHECKLIST.md :

  • Confirmer le numéro de build N-central actuel ; corriger vers 2026.3.1.14 (HF4)
  • Restreindre l'accès à la console N-central au VPN/aux IP autorisées ; imposer le MFA sur tous les comptes
  • Exécuter scripts/cve_2026_86218_ioc_scanner.py sur envoy_proxy_HTTPS.log, syslog et les journaux d'accès à l'interface
  • Auditer tous les comptes utilisateurs N-central pour détecter les anomalies de style .invalid, les administrateurs inattendus ou les permissions assouplies
  • Examiner les journaux de session Take Control / contrôle à distance pour détecter les IP de visionneuse non reconnues, en particulier contre les contrôleurs de domaine
  • Vérifier les points de terminaison Windows gérés pour les artefacts C:\ProgramData\GetSupportService_N-Central\Logs\ corrélés avec les IP IOC
  • Rechercher les services/tâches planifiées Cloudflared et les svchost.exe mal placés dans les dossiers Documents des utilisateurs
  • Recouper toute correspondance avec les Windows Event IDs 4102, 8192, 8193
  • Si la compromission est confirmée : faire tourner tous les identifiants N-central, clés API et identifiants stockés des appareils gérés ; présumer que les environnements clients en aval peuvent être affectés et délimiter le périmètre en conséquence
  • Signaler toute compromission confirmée au support N-able et, le cas échéant, à la CISA / votre CERT national

Notes de détection / Mises en garde importantes

  • L'avis et les notes de version de N-able concernant CVE-2026-86218 ne contiennent aucun IOC publié au moment de la rédaction.
  • Huntress déclare explicitement qu'elle n'a pas reproduit CVE-2026-86218 et n'a pas observé de compromissions d'exploitation attribuables de manière définitive à cette CVE spécifique dans sa télémétrie — une compromission antérieure qu'elle a enquêtée n'a pas pu être attribuée à une CVE spécifique car les journaux de l'appliance avaient été rotés avant le début de l'analyse.
  • Les avis d'incident/client de N-able décrivent une exploitation « observée dans la nature », tandis que les notes de version publiques de N-able indiquent qu'il n'y a pas de confirmation d'exploitation dans les environnements de production. Les deux déclarations sont reflétées ici par souci de transparence — voir Références pour les sources primaires.
  • L'absence de correspondances IOC ne signifie pas que vous n'êtes pas compromis. Compte tenu de la rotation/du caractère limité de la journalisation par défaut sur l'appliance, un scan propre doit être considéré comme non concluant, et non comme une preuve d'absence de compromission. Appliquez le correctif dans tous les cas.

Foire aux questions

Voir docs/FAQ.md pour la liste complète. Points saillants :

Existe-t-il un PoC/exploit public pour CVE-2026-86218 ? Pas dans ce dépôt, et aucun n'a été publié de manière responsable par le chercheur à l'origine du signalement ou par N-able à ce jour. Ce dépôt est par conception limité à la détection/IOC.

CVE-2026-86218 est-elle identique à CVE-2026-86206/86207 ? Non. CVE-2026-86206/86207 (divulguée le 5 septembre) est une chaîne distincte de contournement d'authentification permettant la création non autorisée de comptes administrateur. CVE-2026-86218 (divulguée le 6 septembre) est une RCE par injection de code statique pré-authentification distincte et sans lien. Elles ont été divulguées à un jour d'intervalle et toutes deux ont nécessité des correctifs urgents, ce qui a semé la confusion dans la communauté.

Appliquer le correctif HF4 corrige-t-il aussi les problèmes d'août/CVE-2026-18556/18577 et CVE-2026-86206/86207 ? Oui — HF4 remplace HF3, HF2 et HF1, donc une appliance 2026.3.1.14 entièrement corrigée traite les cinq CVE N-central de 2026 divulguées à ce jour.

Mon serveur N-central n'a pas d'EDR — est-ce normal ? Oui, et c'est un facteur de risque connu. Les appliances N-central exécutent une version personnalisée d'AlmaLinux 9 et sont couramment traitées comme une appliance scellée sans outil de sécurité des points de terminaison installé sur l'appliance elle-même. Compensez par une segmentation réseau stricte, la transmission des journaux vers un SIEM et une surveillance externe.


Références et crédits

  • N-able Security Advisory — CVE-2026-86218 : https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
  • N-able Status / Hotfix 4 Release Notes : https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
  • N-able Active Incident Page : https://uptime.n-able.com/event/201814/
  • Huntress — « Rapid Response: Critical N-able N-central Vulnerability and Active Exploitation » : https://www.huntress.com/blog/n-able-vulnerability-exploitation
  • The Hacker News — « N-able N-central Pre-Auth RCE Flaw Exploited in the Wild » : https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html
  • The Hacker News — « N-able Issues Fourth N-central Hotfix in Five Weeks » : https://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.html
  • Help Net Security — « N-able patches critical N-central zero-day exploited in the wild » : https://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/
  • OpenCVE — Enrichissement CVE-2026-86218 : https://app.opencve.io/cve/CVE-2026-86218
  • VulDB — CVE-2026-86218 dans N-central : https://vuldb.com/cve/CVE-2026-86218
  • Arctic Wolf — « Active Exploitation of N-able N-central » : https://arcticwolf.com/resources/blog/cve-2026-86218/
  • Ionix Threat Center — CVE-2026-86218 : https://www.ionix.io/threat-center/cve-2026-86218/
  • CISA Known Exploited Vulnerabilities (KEV) Catalog : https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • MITRE CVE Record : https://www.cve.org/CVERecord?id=CVE-2026-86218

Toutes les données IOC et descriptions de techniques dans ce dépôt sont issues et paraphrasées des avis publics ci-dessus. Ce dépôt n'ajoute aucune recherche originale sur les vulnérabilités — il existe uniquement pour agréger, structurer et opérationnaliser l'information publique pour les défenseurs. Le crédit complet pour la découverte, la divulgation et l'analyse originales revient à N-able et Huntress Labs.


Avertissement

Ce dépôt est fourni à des fins de sécurité défensive, de chasse aux menaces et de réponse aux incidents uniquement.

  • Il ne contient aucun code d'exploit, aucun proof-of-concept et aucune charge utile weaponisée.
  • Les IOC (IP, domaines, hachages, balises) peuvent devenir obsolètes, être réutilisés par des acteurs non liés ou être réattribués (par ex. des nœuds de sortie VPN) au fil du temps — corroborez toujours avec un contexte supplémentaire avant de prendre des mesures telles que le blocage ou la résiliation.
  • Le(s) mainteneur(s) de ce dépôt ne sont affiliés ni à N-able, ni à Huntress Labs, ni à la CISA, ni à aucune organisation mentionnée ici.
  • L'utilisation du scanner inclus contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test/surveillance peut violer la loi applicable. Vous êtes seul responsable d'un usage licite.
  • Les informations ici sont à jour à la date du dernier commit et peuvent ne pas refléter les dernières mises à jour d'avis — vérifiez toujours par recoupement avec l'avis officiel de N-able avant de prendre des décisions de remédiation.

Contribution

Les pull requests sont les bienvenues — en particulier :

  • Les IOC nouvellement publiés spécifiquement pour CVE-2026-86218 (veuillez citer une source primaire)
  • Du contenu de détection supplémentaire Sigma/Splunk/Elastic/Sentinel/QRadar
  • Des améliorations du scanner (nouveaux formats de journaux, performance, réglage des faux positifs)
  • Des corrections de la chronologie/des détails techniques à mesure que N-able publie plus d'informations

Voir les conseils CONTRIBUTING dans docs/FAQ.md ou ouvrez simplement une PR/issue.

Licence

Publié sous la MIT License. Les données IOC elles-mêmes sont agrégées à partir d'avis publics de fournisseurs/chercheurs (voir Références) et sont fournies telles quelles, sans garantie d'exactitude ou d'exhaustivité.


Mots-clés

CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence

Télécharger l’outil