Boîte à outils défensive d'IOC et de détection pour CVE-2026-86218, une RCE critique pré-authentification dans N-able N-central. Comprend des IOC, un scanner de journaux, des détections Sigma, Splunk, Elastic/KQL et des conseils de réponse aux incidents.
CVSS 10.0 (Critique) · Exécution de code à distance pré-authentification · Injection de code statique (CWE-96) · Exploitée activement · CISA KEV
Mainteneur : @jithinkrishnanrs · Dépôt :
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
Une collection d'Indicateurs de Compromission (IOC) maintenue par la communauté et orientée défenseurs, un scanner de recherche dans les journaux, du contenu de détection Sigma/Splunk/Elastic, et un playbook de remédiation pour CVE-2026-86218 — une vulnérabilité d'exécution de code à distance non authentifiée de sévérité maximale (CVSS 10.0) dans N-able N-central, une plateforme de supervision et de gestion à distance (RMM) sur site et hébergée largement utilisée par les fournisseurs de services managés (MSP).
Ce dépôt existe pour offrir aux intervenants en réponse aux incidents, aux équipes de sécurité des MSP, aux analystes SOC et aux chasseurs de menaces un point unique pour :
⚠️ Ceci est une boîte à outils défensive. Il n'y a aucun code d'exploit, PoC ou charge utile weaponisée dans ce dépôt. Il existe uniquement pour aider les défenseurs à détecter et remédier à l'exploitation de CVE-2026-86218.
| Champ | Détail |
|---|---|
| Identifiant CVE | CVE-2026-86218 |
| Produit | N-able N-central (sur site et hébergé / NCOD) |
| Type de vulnérabilité | Injection de code statique — Neutralisation incorrecte des directives dans du code enregistré statiquement |
| CWE | CWE-96 |
| Score CVSS v3.x | 10.0 (Critique) |
| Vecteur d'attaque | Réseau |
| Privilèges requis | Aucun (pré-authentification) |
| Interaction utilisateur | Aucune |
| Impact | Exécution de code à distance complète en tant que processus serveur N-central ; perte totale de confidentialité, d'intégrité et de disponibilité |
| Versions affectées | Toutes les versions de N-central antérieures à 2026.3.1.14 |
| Version corrigée | 2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4) |
| Date de divulgation | 6 septembre 2026 |
| Date de publication du correctif | 5–6 septembre 2026 (Hotfix 4) |
| CISA KEV | Ajoutée au catalogue des vulnérabilités exploitées connues ; les agences fédérales civiles (BOD 22-01) ont reçu l'ordre de remédier avant le 11 septembre 2026 |
| Exploitée dans la nature | Oui, selon l'avis d'incident de N-able et la CISA. Huntress n'a pas pu attribuer de manière définitive une intrusion observée spécifiquement à CVE-2026-86218 en raison de la rotation des journaux de l'appliance, et les notes de version de N-able elles-mêmes indiquent qu'il n'y a « aucune confirmation » d'exploitation en production au moment du correctif — voir Notes de détection / Réserves ci-dessous. |
| Signalé par | Chercheur tiers indépendant via le programme de divulgation responsable de N-able (distinct des deux CVE divulguées la veille : CVE-2026-86206 / CVE-2026-86207) |
| Exposition Internet estimée | ~1 500 serveurs N-central exposés sur Internet (Shadowserver Foundation), concentrés aux États-Unis et en Europe |
N-central est un multiplicateur de force un-vers-plusieurs. Un seul serveur N-central compromis détient généralement :
Une RCE pré-authentification contre le serveur lui-même signifie qu'un attaquant sans aucun identifiant peut potentiellement pivoter vers chaque organisation gérée par le MSP — c'est pourquoi CVE-2026-86218 a reçu un score CVSS parfait de 10.0.
| Date (2026) | Événement |
|---|---|
| 1–2 août | N-able divulgue une vulnérabilité critique de N-central (CVE-2026-18556), précisée plus tard comme CVE-2026-18577 (correctif incomplet pour la première). Publication du Hotfix 1 (2026.3.1.7). |
| 6 août | Publication du Hotfix 2 (2026.3.1.10) avec un durcissement supplémentaire pour CVE-2026-18577. Quatre IP malveillantes supplémentaires publiées. |
| 4 sept. | Huntress commence à enquêter sur un environnement de production N-central compromis et entièrement corrigé. |
| 5 sept. | N-able divulgue une nouvelle chaîne d'exploitation par contournement d'authentification, distincte : CVE-2026-86206 et CVE-2026-86207. Publication du Hotfix 3 (2026.3.1.13). |
| 6 sept. | N-able divulgue CVE-2026-86218, un zero-day distinct, RCE pré-authentification (CVSS 10.0), signalé par un chercheur tiers indépendant. Publication du Hotfix 4 (2026.3.1.14), remplaçant le HF3. N-able déclare que la faille « a été observée comme exploitée dans la nature » dans des avis directs aux clients, tandis que les notes de version indiquent que l'exploitation en production n'est pas confirmée. |
| 6–7 sept. | La CISA ajoute CVE-2026-86218 au catalogue KEV ; échéance fédérale de remédiation fixée au 11 septembre 2026. |
| 7 sept. | Couverture médiatique de sécurité généralisée (BleepingComputer, The Hacker News, Help Net Security). |
Quatre correctifs en cinq semaines couvrant trois chaînes de vulnérabilités distinctes (CVE-2026-18556/18577 en août ; CVE-2026-86206/86207 et CVE-2026-86218 en septembre) font de N-central l'une des plateformes MSP les plus ciblées de 2026.
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
Vérifiez votre numéro de build dans la console d'administration N-central sous **Administration → Software Updates**, ou via la bannière de version de votre appliance.
---
## Fonctionnement de l'exploit
CVE-2026-86218 est classée sous **CWE-96 (Neutralisation incorrecte des directives dans le code sauvegardé statiquement / « injection de code statique »)**. En termes simples :
1. Un attaquant non authentifié envoie une requête HTTP forgée vers un point de terminaison N-central exposé publiquement.
2. L'entrée contrôlée par l'attaquant atteint un chemin de code où elle est écrite dans un artefact interprété/exécuté statiquement (par exemple, un script, un modèle ou un objet de configuration) sur le serveur.
3. Cet artefact est ensuite exécuté par l'application N-central, exécutant des commandes OS arbitraires avec les privilèges du processus serveur N-central.
4. Aucune authentification, aucun compte préalable ni interaction utilisateur n'est requis — seule la joignabilité réseau vers l'interface web N-central est nécessaire.
N-able n'a **pas publié les détails techniques complets de la cause racine et de l'exploitation**, ce qui est une pratique standard pour un zero-day activement exploité. Ce dépôt sera mis à jour à mesure que davantage de détails techniques seront rendus publics.
### Techniques associées observées dans la même fenêtre de campagne
Bien que les détails techniques complets de CVE-2026-86218 spécifiquement restent non publics, Huntress a documenté des techniques d'attaquant concrètes contre N-central durant la même campagne de plusieurs semaines (certaines liées à la chaîne de contournement d'authentification CVE-2026-86206/CVE-2026-86207 divulguée un jour plus tôt). Les défenseurs doivent rechercher **tous** les éléments suivants, quel que soit le CVE spécifique utilisé comme vecteur d'entrée, car ils représentent le schéma de post-exploitation observé contre N-central dans cette campagne :
- **Reconnaissance :** Requêtes vers `/remoteControlAction.do?method=getPierDetails` sondant des identifiants d'appliance spécifiques avant l'exploitation.
- **Manipulation de comptes :** Comptes utilisateurs nouvellement créés ou modifiés avec `.invalid` (ou similaire) ajouté à des adresses e-mail d'apparence légitime.
- **Abus d'API :** Traversée de chemin encodée en URL / anomalies de point de terminaison dans les journaux d'API de l'appliance (par exemple, séquences `%2F` encodées atteignant des routes internes).
- **Abus de Take Control :** Sessions depuis le compte par défaut `MSP Support` provenant d'IP non reconnues, suivies des Event IDs Windows `4102`, `8192`, `8193` sur les points de terminaison gérés.
- **Persistance :** Déploiement de Cloudflare Tunnel pour un accès C2/backdoor dissimulé, parfois déguisé en tâche planifiée ou service nommé `Cloudflared`, ou un binaire déposé nommé `svchost.exe` dans le dossier Documents d'un utilisateur.
---
## Indicateurs de compromission (IOC)
Les versions lisibles par machine se trouvent dans [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) au format JSON, CSV et `.txt` brut (pour ingestion directe en liste de blocage pare-feu / grep).
> **Important :** La plupart des IOC réseau publiés ci-dessous (adresses IP, domaines) proviennent de la **campagne d'août 2026** (CVE-2026-18556 / CVE-2026-18577) et de la **campagne du 5 septembre** (CVE-2026-86206 / CVE-2026-86207), collectés et publiés par N-able et Huntress. À la date de rédaction, **aucun IOC réseau spécifique à CVE-2026-86218 (IP/domaines) n'a été publiquement attribué** — l'avis de N-able pour CVE-2026-86218 ne contient aucun IOC, et Huntress déclare ne pas avoir reproduit ni attribué d'intrusion spécifique à ce CVE. Ils sont inclus ici parce que (a) ils représentent le même cluster d'activité de menace ciblant N-central durant les mêmes semaines, (b) la réutilisation d'infrastructure entre vagues est courante, et (c) la couverture historique des IOC reste précieuse pour la chasse rétrospective. Traitez-les comme des **pistes de chasse à haute valeur, et non comme la preuve d'une exploitation spécifique de CVE-2026-86218.** Ce dépôt sera mis à jour immédiatement si/quant des IOC réseau spécifiques à CVE-2026-86218 seront publiés.
### Adresses IPv4 malveillantes
| Adresse IP | Description | Vague source |
|---|---|---|
| `173.249.252.200` | IP malveillante connue (sortie Mullvad/NordVPN) | Avis du 1er août |
| `87.249.138.34` | Nœud de sortie NordVPN, trafic attribué | Avis du 1er août |
| `37.19.210.32` | Sortie Mullvad VPN ; antécédents d'abus par force brute/spam | Avis du 1er août |
| `68.235.46.214` | IP malveillante connue | Avis du 1er août |
| `37.153.90.88` | IP malveillante connue | Avis du 2 août |
| `92.118.112.181` | IP malveillante connue | Avis du 2 août |
| `173.249.252.176` | IP malveillante connue | Avis du 6 août |
| `185.156.46.150` | IP malveillante connue | Avis du 6 août |
| `23.234.94.43` | IP malveillante connue | Avis du 6 août |
| `68.235.46.235` | IP malveillante connue | Avis du 6 août |
| `23.234.100.105` | IPv4 d'intrus (Tzulo VPN) | Mise à jour du 5 septembre |
| `23.234.97.68` | IPv4 d'intrus (Tzulo VPN) | Mise à jour du 5 septembre |
### Domaines malveillants connus
| Domaine | Description |
|---|---|
| `mousears.synology.me` | Domaine DNS dynamique associé à l'attaquant |
| `wagoosh.direct.quickconnect.to` | Domaine DNS dynamique associé à l'attaquant |
| `who-ripped-one.direct.quickconnect.to` | Domaine DNS dynamique associé à l'attaquant |
### Autres indicateurs
| Indicateur | Type | Description |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Tag de compte Cloudflare Tunnel | Tag de compte Cloudflare Tunnel malveillant utilisé pour une persistance dissimulée |
| `MSP Support` | Nom de compte | Nom de compte Take Control N-central légitime par défaut — **surveillez les connexions depuis des IP inattendues**, pas le nom lui-même |
| Suffixe `*.invalid` sur les noms d'e-mail/compte | Schéma comportemental | Comptes créés par l'attaquant ajoutant `.invalid` (ou similaire) pour usurper des adresses N-able légitimes |
| `svchost.exe` dans le dossier `Documents` de l'utilisateur | Artefact fichier | Binaire déposé mal nommé signalé par N-able (se faisant passer pour un processus système Windows, mais au mauvais emplacement) |
| Nom de service `Cloudflared` | Service Windows | Service Cloudflare Tunnel non autorisé enregistré pour la persistance |
| `/remoteControlAction.do?method=getPierDetails` | Point de terminaison HTTP | Point de terminaison de reconnaissance pré-exploitation sondé par les attaquants |
| `%2F` encodé en URL dans les chemins d'API | Schéma de journal | Anomalie de point de terminaison/chemin indiquant une possible manipulation d'API |
### Emplacements de journaux / artefacts à rechercher
| Chemin | Plateforme | Notes |
|---|---|---|
| `envoy_proxy_HTTPS.log` | Appliance N-central (AlmaLinux 9) | Journal d'accès API/HTTPS principal |
| `syslog` (ncentraldms) | Appliance N-central | Journal de service au niveau système |
| `ui_access_control.log` (ou équivalent) | Application web N-central | Journal de session UI/accès distant |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Points de terminaison gérés Windows | Répertoire de traces Take Control |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Points de terminaison gérés Windows | Fichiers journaux de session Take Control — **leur seule présence ne prouve pas une compromission** ; corrélez avec les IP IOC et une identité de spectateur inattendue |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Points de terminaison gérés Windows | Événements de début/fin de session Take Control |
---
## Structure du dépôt```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
Le scanner (scripts/cve_2026_86218_ioc_scanner.py) est un outil Python 3 en lecture seule et hors ligne. Il ne contacte jamais directement votre serveur N-central — vous exportez ou copiez localement les fichiers journaux concernés, puis vous pointez le scanner vers ceux-ci. Il :
.invalidgetPierDetails%2Fgit clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. Pointez-le vers vos journaux```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
Cela analyse envoy_proxy_HTTPS.log, syslog, ui_access_control.log, et tout autre fichier .log/.log.gz/.txt dans le répertoire cible (récursivement), y compris les fichiers journaux compressés en gzip.
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
Chaque résultat inclut : l'indicateur correspondant, le type d'indicateur, la sévérité, le fichier source, le numéro de ligne et (lorsqu'il est analysable) l'horodatage.
### Exemple```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
Référence CLI complète : exécutez python3 scripts/cve_2026_86218_ioc_scanner.py --help.
Des règles de détection prêtes à importer se trouvent dans detection/ :
detection/sigma/*.yml) — indépendant du fournisseur ; à convertir avec sigma-cli vers Splunk, Elastic, Sentinel, QRadar, etc.detection/splunk/cve-2026-86218_spl_queries.spl) — recherches prêtes à exécuterdetection/elastic/cve-2026-86218_kql_queries.md) — requêtes prêtes à exécuter pour Kibana / Elastic SecurityDétections couvertes :
.invalidgetPierDetailsCloudflaredAppliquez le correctif immédiatement — c'est la correction principale et la seule complète.
Guide complet étape par étape : docs/REMEDIATION.md.
Une version condensée — liste complète dans docs/INCIDENT_RESPONSE_CHECKLIST.md :
scripts/cve_2026_86218_ioc_scanner.py sur envoy_proxy_HTTPS.log, syslog et les journaux d'accès à l'interface.invalid, les administrateurs inattendus ou les permissions assoupliesC:\ProgramData\GetSupportService_N-Central\Logs\ corrélés avec les IP IOCCloudflared et les svchost.exe mal placés dans les dossiers Documents des utilisateursVoir docs/FAQ.md pour la liste complète. Points saillants :
Existe-t-il un PoC/exploit public pour CVE-2026-86218 ? Pas dans ce dépôt, et aucun n'a été publié de manière responsable par le chercheur à l'origine du signalement ou par N-able à ce jour. Ce dépôt est par conception limité à la détection/IOC.
CVE-2026-86218 est-elle identique à CVE-2026-86206/86207 ? Non. CVE-2026-86206/86207 (divulguée le 5 septembre) est une chaîne distincte de contournement d'authentification permettant la création non autorisée de comptes administrateur. CVE-2026-86218 (divulguée le 6 septembre) est une RCE par injection de code statique pré-authentification distincte et sans lien. Elles ont été divulguées à un jour d'intervalle et toutes deux ont nécessité des correctifs urgents, ce qui a semé la confusion dans la communauté.
Appliquer le correctif HF4 corrige-t-il aussi les problèmes d'août/CVE-2026-18556/18577 et CVE-2026-86206/86207 ? Oui — HF4 remplace HF3, HF2 et HF1, donc une appliance 2026.3.1.14 entièrement corrigée traite les cinq CVE N-central de 2026 divulguées à ce jour.
Mon serveur N-central n'a pas d'EDR — est-ce normal ? Oui, et c'est un facteur de risque connu. Les appliances N-central exécutent une version personnalisée d'AlmaLinux 9 et sont couramment traitées comme une appliance scellée sans outil de sécurité des points de terminaison installé sur l'appliance elle-même. Compensez par une segmentation réseau stricte, la transmission des journaux vers un SIEM et une surveillance externe.
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Toutes les données IOC et descriptions de techniques dans ce dépôt sont issues et paraphrasées des avis publics ci-dessus. Ce dépôt n'ajoute aucune recherche originale sur les vulnérabilités — il existe uniquement pour agréger, structurer et opérationnaliser l'information publique pour les défenseurs. Le crédit complet pour la découverte, la divulgation et l'analyse originales revient à N-able et Huntress Labs.
Ce dépôt est fourni à des fins de sécurité défensive, de chasse aux menaces et de réponse aux incidents uniquement.
Les pull requests sont les bienvenues — en particulier :
Voir les conseils CONTRIBUTING dans docs/FAQ.md ou ouvrez simplement une PR/issue.
Publié sous la MIT License. Les données IOC elles-mêmes sont agrégées à partir d'avis publics de fournisseurs/chercheurs (voir Références) et sont fournies telles quelles, sans garantie d'exactitude ou d'exhaustivité.
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence