
CVE-2026-86218 के लिए रक्षात्मक IOC और डिटेक्शन टूलकिट, जो N-able N-central में एक गंभीर प्री-ऑथ RCE है। इसमें IOCs, लॉग स्कैनर, Sigma, Splunk, Elastic/KQL डिटेक्शन, और इंसिडेंट रिस्पॉन्स मार्गदर्शन शामिल है।
CVSS 10.0 (क्रिटिकल) · प्री-ऑथ रिमोट कोड एक्ज़ीक्यूशन · स्टैटिक कोड इंजेक्शन (CWE-96) · सक्रिय रूप से एक्सप्लॉइटेड · CISA KEV
मेंटेनर: @jithinkrishnanrs · रेपो:
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
समुदाय-द्वारा मेंटेन किया गया, डिफेंडर-केंद्रित Indicators of Compromise (IOC) संग्रह, लॉग-हंटिंग स्कैनर, Sigma/Splunk/Elastic डिटेक्शन कंटेंट, और CVE-2026-86218 के लिए रेमेडिएशन प्लेबुक — जो N-able N-central में एक अधिकतम-गंभीरता (CVSS 10.0), अनऑथेंटिकेटेड रिमोट कोड एक्ज़ीक्यूशन कमज़ोरी है। N-central एक ऑन-प्रेमिस और होस्टेड Remote Monitoring and Management (RMM) प्लेटफ़ॉर्म है जिसका उपयोग Managed Service Providers (MSPs) द्वारा व्यापक रूप से किया जाता है।
यह रिपॉज़िटरी इंसिडेंट रिस्पॉन्डर, MSP सुरक्षा टीमों, SOC विश्लेषकों, और थ्रेट हंटर्स को एक ही स्थान पर यह सब देने के लिए मौजूद है:
⚠️ यह एक डिफेंसिव टूलकिट है। इस रिपॉज़िटरी में कोई एक्सप्लॉइट कोड, PoC, या हथियारीकृत पेलोड नहीं है। यह केवल डिफेंडर्स को CVE-2026-86218 के शोषण का पता लगाने और उसका उपचार करने में मदद करने के लिए मौजूद है।
N-central एक वन-टू-मेनी फ़ोर्स मल्टीप्लायर है। एक समझौता किया गया N-central सर्वर आमतौर पर यह सब रखता है:
सर्वर के विरुद्ध एक प्री-ऑथ RCE का मतलब है कि शून्य क्रेडेंशियल वाला हमलावर संभावित रूप से MSP द्वारा प्रबंधित हर संगठन में घुस सकता है — यही कारण है कि CVE-2026-86218 को परफेक्ट CVSS 10.0 स्कोर दिया गया।
पाँच हफ़्तों में चार हॉटफ़िक्स तीन अलग कमज़ोरी चेनों में (अगस्त में CVE-2026-18556/18577; सितंबर में CVE-2026-86206/86207 और CVE-2026-86218) N-central को 2026 के सबसे अधिक निशाना बनाए गए MSP प्लेटफ़ॉर्मों में से एक बनाते हैं।
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
अपने बिल्ड नंबर को N-central एडमिन कंसोल में **Administration → Software Updates** के अंतर्गत देखें, या अपने एप्लायंस के वर्ज़न बैनर के माध्यम से।
---
## एक्सप्लॉइट कैसे काम करता है
CVE-2026-86218 को **CWE-96 (Improper Neutralization of Directives in Statically Saved Code / "static code injection")** के अंतर्गत वर्गीकृत किया गया है। सरल शब्दों में:
1. एक अनऑथेंटिकेटेड हमलावर एक सार्वजनिक-मुखी N-central एंडपॉइंट पर एक तैयार किया गया HTTP अनुरोध भेजता है।
2. हमलावर-नियंत्रित इनपुट एक कोड पथ तक पहुँचता है जहाँ इसे सर्वर पर एक स्थिर रूप से व्याख्यायित/निष्पादित आर्टिफैक्ट (जैसे, एक स्क्रिप्ट, टेम्पलेट, या कॉन्फ़िगरेशन ऑब्जेक्ट) में लिखा जाता है।
3. उस आर्टिफैक्ट को बाद में N-central एप्लिकेशन द्वारा निष्पादित किया जाता है, जो N-central सर्वर प्रक्रिया के विशेषाधिकारों के अंतर्गत मनमाने OS कमांड चलाता है।
4. किसी प्रमाणीकरण, पूर्व खाते, या उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है — केवल N-central वेब इंटरफ़ेस तक नेटवर्क पहुँच।
N-able ने **पूर्ण सार्वजनिक रूट-कॉज़/तकनीकी शोषण विवरण प्रकाशित नहीं किया है**, जो कि एक सक्रिय रूप से शोषित ज़ीरो-डे के लिए मानक प्रथा है। अधिक तकनीकी विवरण सार्वजनिक होने पर इस रिपॉज़िटरी को अद्यतन किया जाएगा।
### उसी अभियान अवधि में देखी गई संबंधित ट्रेडक्राफ्ट
हालाँकि CVE-2026-86218 के विशिष्ट पूर्ण तकनीकी विवरण गैर-सार्वजनिक बने हुए हैं, Huntress ने उसी बहु-सप्ताह अभियान के दौरान N-central के विरुद्ध ठोस हमलावर ट्रेडक्राफ्ट का दस्तावेज़ीकरण किया (कुछ एक दिन पहले प्रकट किए गए संबंधित CVE-2026-86206/CVE-2026-86207 ऑथ-बायपास श्रृंखला से जुड़े हुए)। रक्षकों को निम्नलिखित **सभी** की तलाश करनी चाहिए, चाहे प्रवेश वेक्टर कोई भी विशिष्ट CVE रहा हो, क्योंकि ये इस अभियान में N-central के विरुद्ध देखे गए पोस्ट-एक्सप्लॉइटेशन पैटर्न का प्रतिनिधित्व करते हैं:
- **पुनर्जागरण (Reconnaissance):** शोषण से पहले विशिष्ट एप्लायंस IDs की जाँच करने वाले `/remoteControlAction.do?method=getPierDetails` के अनुरोध।
- **खाता हेरफेर:** अन्यथा वैध दिखने वाले ईमेल पतों में `.invalid` (या समान) जोड़कर नव निर्मित या संशोधित उपयोगकर्ता खाते।
- **API दुरुपयोग:** एप्लायंस API लॉग में URL-एन्कोडेड पथ ट्रैवर्सल / एंडपॉइंट विसंगतियाँ (जैसे, आंतरिक रूट तक पहुँचने वाले एन्कोडेड `%2F` अनुक्रम)।
- **Take Control दुरुपयोग:** डिफ़ॉल्ट `MSP Support` खाते से अपरिचित IPs से उत्पन्न सत्र, जिसके बाद प्रबंधित एंडपॉइंट्स पर Windows Event IDs `4102`, `8192`, `8193`।
- **स्थायित्व (Persistence):** गुप्त C2/बैकडोर पहुँच के लिए Cloudflare Tunnel की तैनाती, कभी-कभी `Cloudflared` नामक एक शेड्यूल्ड टास्क या सेवा के रूप में प्रच्छन्न, या उपयोगकर्ता के Documents फ़ोल्डर में `svchost.exe` नामक एक ड्रॉप किया गया बाइनरी।
---
## समझौता के संकेतक (IOCs)
मशीन-पठनीय संस्करण [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) में JSON, CSV, और सादे `.txt` (सीधे फ़ायरवॉल ब्लॉकलिस्ट / grep अंतर्ग्रहण के लिए) के रूप में हैं।
> **महत्वपूर्ण:** नीचे दिए गए अधिकांश प्रकाशित नेटवर्क IOCs (IP पते, डोमेन) **अगस्त 2026 अभियान** (CVE-2026-18556 / CVE-2026-18577) और **5 सितंबर अभियान** (CVE-2026-86206 / CVE-2026-86207) से उत्पन्न हैं, जिन्हें N-able और Huntress द्वारा एकत्र और प्रकाशित किया गया था। इस लेखन के समय तक, **CVE-2026-86218-विशिष्ट कोई नेटवर्क IOCs (IPs/डोमेन) सार्वजनिक रूप से श्रेय नहीं दिए गए हैं** — CVE-2026-86218 के लिए N-able की सलाह में कोई IOCs नहीं हैं, और Huntress कहता है कि उसने इस CVE के लिए किसी विशिष्ट घुसपैठ को पुनरुत्पादित या श्रेय नहीं दिया है। इन्हें यहाँ इसलिए शामिल किया गया है क्योंकि (a) ये उन्हीं हफ्तों में N-central को लक्षित करने वाले समान खतरा गतिविधि समूह का प्रतिनिधित्व करते हैं, (b) तरंगों के बीच अवसंरचना का पुन: उपयोग आम है, और (c) ऐतिहासिक IOC कवरेज पूर्वव्यापी शिकार के लिए मूल्यवान बनी रहती है। इन्हें **उच्च-मूल्य शिकार सुराग मानें, न कि विशेष रूप से CVE-2026-86218 शोषण का प्रमाण।** यदि/जब CVE-2026-86218-विशिष्ट नेटवर्क IOCs प्रकाशित होंगे तो इस रेपो को तुरंत अद्यतन किया जाएगा।
### दुर्भावनापूर्ण IPv4 पते
| IP पता | विवरण | स्रोत तरंग |
|---|---|---|
| `173.249.252.200` | ज्ञात दुर्भावनापूर्ण IP (Mullvad/NordVPN exit) | 1 अगस्त सलाह |
| `87.249.138.34` | NordVPN exit नोड, श्रेय प्राप्त ट्रैफ़िक | 1 अगस्त सलाह |
| `37.19.210.32` | Mullvad VPN exit; ब्रूट-फ़ोर्स/स्पैम दुरुपयोग का पूर्व इतिहास | 1 अगस्त सलाह |
| `68.235.46.214` | ज्ञात दुर्भावनापूर्ण IP | 1 अगस्त सलाह |
| `37.153.90.88` | ज्ञात दुर्भावनापूर्ण IP | 2 अगस्त सलाह |
| `92.118.112.181` | ज्ञात दुर्भावनापूर्ण IP | 2 अगस्त सलाह |
| `173.249.252.176` | ज्ञात दुर्भावनापूर्ण IP | 6 अगस्त सलाह |
| `185.156.46.150` | ज्ञात दुर्भावनापूर्ण IP | 6 अगस्त सलाह |
| `23.234.94.43` | ज्ञात दुर्भावनापूर्ण IP | 6 अगस्त सलाह |
| `68.235.46.235` | ज्ञात दुर्भावनापूर्ण IP | 6 अगस्त सलाह |
| `23.234.100.105` | Intruder IPv4 (Tzulo VPN) | 5 सितंबर अद्यतन |
| `23.234.97.68` | Intruder IPv4 (Tzulo VPN) | 5 सितंबर अद्यतन |
### ज्ञात दुर्भावनापूर्ण डोमेन
| डोमेन | विवरण |
|---|---|
| `mousears.synology.me` | हमलावर-संबद्ध डायनामिक DNS डोमेन |
| `wagoosh.direct.quickconnect.to` | हमलावर-संबद्ध डायनामिक DNS डोमेन |
| `who-ripped-one.direct.quickconnect.to` | हमलावर-संबद्ध डायनामिक DNS डोमेन |
### अन्य संकेतक
| संकेतक | प्रकार | विवरण |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Cloudflare tunnel खाता टैग | गुप्त स्थायित्व के लिए उपयोग किया गया दुर्भावनापूर्ण Cloudflare Tunnel खाता टैग |
| `MSP Support` | खाता नाम | डिफ़ॉल्ट वैध N-central Take Control खाता नाम — **अप्रत्याशित IPs से लॉगिन पर नज़र रखें**, नाम पर नहीं |
| ईमेल/खाता नामों पर `*.invalid` प्रत्यय | व्यवहार पैटर्न | वैध N-able पतों को स्पूफ़ करने के लिए `.invalid` (या समान) जोड़कर हमलावर द्वारा बनाए गए खाते |
| उपयोगकर्ता के `Documents` फ़ोल्डर में `svchost.exe` | फ़ाइल आर्टिफैक्ट | N-able द्वारा चिह्नित गलत नाम वाली ड्रॉप की गई बाइनरी (Windows सिस्टम प्रक्रिया का रूप धारण किए हुए, लेकिन गलत स्थान पर) |
| सेवा नाम `Cloudflared` | Windows सेवा | स्थायित्व के लिए पंजीकृत अनधिकृत Cloudflare Tunnel सेवा |
| `/remoteControlAction.do?method=getPierDetails` | HTTP एंडपॉइंट | हमलावरों द्वारा जाँचा गया शोषण-पूर्व पुनर्जागरण एंडपॉइंट |
| API पथों में URL-एन्कोडेड `%2F` | लॉग पैटर्न | संभावित API हेरफेर दर्शाने वाली एंडपॉइंट/पथ विसंगति |
### शिकार के लिए लॉग / आर्टिफैक्ट स्थान
| पथ | प्लेटफ़ॉर्म | नोट्स |
|---|---|---|
| `envoy_proxy_HTTPS.log` | N-central एप्लायंस (AlmaLinux 9) | प्राथमिक API/HTTPS एक्सेस लॉग |
| `syslog` (ncentraldms) | N-central एप्लायंस | सिस्टम-स्तरीय सेवा लॉग |
| `ui_access_control.log` (या समकक्ष) | N-central वेब एप्लिकेशन | UI/रिमोट-एक्सेस सत्र लॉग |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Windows प्रबंधित एंडपॉइंट्स | Take Control ब्रेडक्रम्ब निर्देशिका |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Windows प्रबंधित एंडपॉइंट्स | Take Control सत्र लॉग फ़ाइलें — **केवल उपस्थिति समझौते का प्रमाण नहीं है**; IOC IPs और अप्रत्याशित व्यूअर पहचान के साथ सहसंबंधित करें |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Windows प्रबंधित एंडपॉइंट्स | Take Control सत्र प्रारंभ/समाप्ति इवेंट |
---
## रिपॉज़िटरी संरचना```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
स्कैनर (scripts/cve_2026_86218_ioc_scanner.py) एक read-only, offline Python 3 टूल है। यह कभी भी आपके N-central सर्वर से सीधे संपर्क नहीं करता — आप संबंधित लॉग फ़ाइलों को स्थानीय रूप से निर्यात या कॉपी करते हैं, फिर स्कैनर को उन पर इंगित करते हैं। यह:
.invalid-शैली के खाता-नाम विसंगतियों को चिह्नित करता हैgetPierDetails टोह अनुरोधों को चिह्नित करता है%2F API पथ विसंगतियों को चिह्नित करता हैgit clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. इसे अपने लॉग्स पर इंगित करें```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
यह envoy_proxy_HTTPS.log, syslog, ui_access_control.log, और लक्ष्य निर्देशिका के अंतर्गत किसी भी अन्य .log/.log.gz/.txt फ़ाइलों को (पुनरावर्ती रूप से) स्कैन करता है, जिसमें gzip-संपीड़ित लॉग फ़ाइलें भी शामिल हैं।
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
प्रत्येक निष्कर्ष में शामिल होता है: मिलान किया गया संकेतक, संकेतक प्रकार, गंभीरता, स्रोत फ़ाइल, पंक्ति संख्या, और (जब पार्स करने योग्य हो) टाइमस्टैम्प।
### उदाहरण```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
पूर्ण CLI संदर्भ: python3 scripts/cve_2026_86218_ioc_scanner.py --help चलाएँ।
तैयार-आयात डिटेक्शन नियम detection/ के अंतर्गत उपलब्ध हैं:
detection/sigma/*.yml) — विक्रेता-निरपेक्ष; sigma-cli के साथ Splunk, Elastic, Sentinel, QRadar आदि में परिवर्तित करें।detection/splunk/cve-2026-86218_spl_queries.spl) — तैयार-चलाने योग्य खोजेंdetection/elastic/cve-2026-86218_kql_queries.md) — Kibana / Elastic Security के लिए तैयार-चलाने योग्य क्वेरीज़कवर किए गए डिटेक्शन:
.invalid-प्रत्यय वाले खाते का निर्माण/संशोधनgetPierDetails पुनर्जागरण जाँचCloudflared सेवा / टनल दृढ़तातत्काल पैच करें — यह प्राथमिक और एकमात्र पूर्ण समाधान है।
पूर्ण चरण-दर-चरण मार्गदर्शन: docs/REMEDIATION.md।
एक संक्षिप्त संस्करण — पूरी चेकलिस्ट docs/INCIDENT_RESPONSE_CHECKLIST.md में:
envoy_proxy_HTTPS.log, syslog, और UI एक्सेस लॉग के विरुद्ध scripts/cve_2026_86218_ioc_scanner.py चलाएँ.invalid-शैली विसंगतियों, अप्रत्याशित एडमिन, या ढीली अनुमतियों के लिए ऑडिट करेंC:\ProgramData\GetSupportService_N-Central\Logs\ आर्टिफैक्ट्स की जाँच करेंCloudflared सेवाओं/शेड्यूल्ड टास्क और उपयोगकर्ता Documents फ़ोल्डरों में गलत जगह पर रखे svchost.exe की खोज करेंपूरी सूची के लिए docs/FAQ.md देखें। मुख्य बातें:
क्या CVE-2026-86218 के लिए कोई सार्वजनिक PoC/एक्सप्लॉइट है? इस रिपॉज़िटरी में नहीं, और इस लेखन तक रिपोर्टिंग शोधकर्ता या N-able द्वारा कोई भी जिम्मेदारीपूर्वक प्रकाशित नहीं किया गया है। यह रेपो डिज़ाइन द्वारा केवल डिटेक्शन/IOC है।
क्या CVE-2026-86218, CVE-2026-86206/86207 के समान है? नहीं। CVE-2026-86206/86207 (5 सितंबर को प्रकट) एक अलग ऑथेंटिकेशन-बायपास श्रृंखला है जो अनधिकृत एडमिन खाता निर्माण को सक्षम बनाती है। CVE-2026-86218 (6 सितंबर को प्रकट) एक अलग, असंबंधित प्री-ऑथ स्टैटिक कोड इंजेक्शन RCE है। इन्हें एक दिन के अंतराल पर प्रकट किया गया था और दोनों के लिए तत्काल हॉटफ़िक्स की आवश्यकता थी, जिसने समुदाय में भ्रम पैदा किया है।
क्या HF4 पर पैच करने से अगस्त/CVE-2026-18556/18577 और CVE-2026-86206/86207 समस्याएँ भी ठीक हो जाती हैं? हाँ — HF4, HF3, HF2, और HF1 का स्थान लेता है, इसलिए एक पूरी तरह पैच किया गया 2026.3.1.14 एप्लायंस आज तक प्रकट किए गए सभी पाँच 2026 N-central CVEs को संबोधित करता है।
मेरे N-central सर्वर में कोई EDR नहीं है — क्या यह सामान्य है? हाँ, और यह एक ज्ञात जोखिम कारक है। N-central एप्लायंस एक कस्टम AlmaLinux 9 बिल्ड चलाते हैं और आमतौर पर एप्लायंस पर ही एंडपॉइंट सुरक्षा टूलिंग स्थापित किए बिना एक सीलबंद एप्लायंस के रूप में माने जाते हैं। कड़े नेटवर्क सेगमेंटेशन, SIEM को लॉग फ़ॉरवर्डिंग, और बाहरी निगरानी से भरपाई करें।
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218इस रिपॉज़िटरी में सभी IOC डेटा और ट्रेडक्राफ्ट विवरण उपरोक्त सार्वजनिक रूप से उपलब्ध एडवाइज़रीज़ से स्रोतित और संक्षेपित हैं। यह रेपो कोई मौलिक भेद्यता शोध नहीं जोड़ता — यह विशुद्ध रूप से रक्षकों के लिए सार्वजनिक जानकारी को एकत्रित, संरचित, और संचालन-योग्य बनाने के लिए मौजूद है। मौलिक खोज, प्रकटीकरण, और विश्लेषण का पूरा श्रेय N-able और Huntress Labs को है।
यह रिपॉज़िटरी केवल रक्षात्मक सुरक्षा, खतरा-शिकार, और घटना-प्रतिक्रिया उद्देश्यों के लिए प्रदान की गई है।
पुल रिक्वेस्ट का स्वागत है — विशेष रूप से:
docs/FAQ.md में CONTRIBUTING मार्गदर्शन देखें या बस एक PR/issue खोलें।
MIT लाइसेंस के अंतर्गत जारी। IOC डेटा स्वयं सार्वजनिक विक्रेता/शोधकर्ता एडवाइज़रीज़ (संदर्भ देखें) से एकत्रित है और सटीकता या पूर्णता की किसी वारंटी के बिना यथावत प्रदान किया गया है।
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules
| फ़ील्ड | विवरण |
|---|
| CVE ID | CVE-2026-86218 |
| उत्पाद | N-able N-central (ऑन-प्रेमिस और होस्टेड / NCOD) |
| कमज़ोरी प्रकार | स्टैटिक कोड इंजेक्शन — स्टैटिकली सेव्ड कोड में डायरेक्टिव्स का अनुचित न्यूट्रलाइज़ेशन |
| CWE | CWE-96 |
| CVSS v3.x स्कोर | 10.0 (क्रिटिकल) |
| अटैक वेक्टर | नेटवर्क |
| आवश्यक विशेषाधिकार | कोई नहीं (प्री-ऑथेंटिकेशन) |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| प्रभाव | N-central सर्वर प्रोसेस के रूप में पूर्ण रिमोट कोड एक्ज़ीक्यूशन; गोपनीयता, अखंडता, और उपलब्धता की पूर्ण हानि |
| प्रभावित संस्करण | सभी N-central बिल्ड 2026.3.1.14 से पहले |
| फिक्स्ड संस्करण | 2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4) |
| प्रकटीकरण तिथि | 6 सितंबर, 2026 |
| पैच रिलीज़ तिथि | 5–6 सितंबर, 2026 (Hotfix 4) |
| CISA KEV | Known Exploited Vulnerabilities कैटलॉग में जोड़ा गया; संघीय नागरिक एजेंसियों (BOD 22-01) को 11 सितंबर, 2026 तक उपचार का आदेश दिया गया |
| जंगल में शोषित | हाँ, N-able की इंसिडेंट सूचना और CISA के अनुसार। Huntress रोटेटेड एप्लायंस लॉग्स के कारण विशेष रूप से CVE-2026-86218 को किसी विशिष्ट देखे गए घुसपैठ के लिए निश्चित रूप से नहीं जोड़ पाया है, और N-able के स्वयं के रिलीज़ नोट्स में कहा गया है कि पैच के समय उत्पादन में शोषण की "कोई पुष्टि नहीं" है — नीचे डिटेक्शन नोट्स / चेतावनियाँ देखें। |
| रिपोर्ट करने वाला | N-able के ज़िम्मेदार प्रकटीकरण कार्यक्रम के माध्यम से स्वतंत्र तृतीय-पक्ष शोधकर्ता (पिछले दिन प्रकट किए गए दो CVEs से अलग: CVE-2026-86206 / CVE-2026-86207) |
| अनुमानित इंटरनेट एक्सपोज़र | ~1,500 इंटरनेट-फेसिंग N-central सर्वर (Shadowserver Foundation), मुख्य रूप से US और यूरोप में केंद्रित |
| तिथि (2026) | घटना |
|---|
| 1–2 अगस्त | N-able ने एक क्रिटिकल N-central कमज़ोरी (CVE-2026-18556) प्रकट की, जिसे बाद में CVE-2026-18577 के रूप में स्पष्ट किया गया (पहली के लिए अपूर्ण पैच)। Hotfix 1 (2026.3.1.7) जारी। |
| 6 अगस्त | CVE-2026-18577 के लिए अतिरिक्त हार्डनिंग के साथ Hotfix 2 (2026.3.1.10) जारी। चार अतिरिक्त दुर्भावनापूर्ण IPs प्रकाशित। |
| 4 सितंबर | Huntress एक समझौता किए गए, पूरी तरह पैच किए गए N-central उत्पादन वातावरण की जाँच शुरू करता है। |
| 5 सितंबर | N-able एक नई, अलग ऑथेंटिकेशन-बायपास एक्सप्लॉइट चेन प्रकट करता है: CVE-2026-86206 और CVE-2026-86207। Hotfix 3 (2026.3.1.13) जारी। |
| 6 सितंबर | N-able CVE-2026-86218 प्रकट करता है, एक अलग ज़ीरो-डे, प्री-ऑथ RCE (CVSS 10.0), जिसकी रिपोर्ट एक स्वतंत्र तृतीय-पक्ष शोधकर्ता ने की। Hotfix 4 (2026.3.1.14) जारी, जो HF3 का स्थान लेता है। N-able सीधे ग्राहक सूचनाओं में कहता है कि इस दोष को "जंगल में शोषित होते देखा गया है", जबकि रिलीज़ नोट्स कहते हैं कि उत्पादन में शोषण अपुष्ट है। |
| 6–7 सितंबर | CISA CVE-2026-86218 को KEV कैटलॉग में जोड़ता है; संघीय उपचार की समयसीमा 11 सितंबर, 2026 निर्धारित। |
| 7 सितंबर | व्यापक सुरक्षा मीडिया कवरेज (BleepingComputer, The Hacker News, Help Net Security)। |
https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Splunk detectionElastic detectionvulnerability scannerN-central hotfixzero-dayRMM exploitsupply chain attack MSPN-central patchHuntress LabsTake Control abuseCloudflare tunnel persistence