Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-86218-N-central-IOC-Toolkit — CVE-2026-86218 के लिए रक्षात्मक IOC और डिटेक्शन टूलकिट, जो N-able N-central में एक गंभीर प्री-ऑथ RCE है। इसमें IOCs, लॉग स्कैनर, Sigma, Splunk, Elastic/KQL डिटेक्शन, और इंसिडेंट रिस्पॉन्स मार्गदर्शन शामिल है। | Kitploit
उपकरण/GitHubGitHub/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणजानकारी एकत्र करनाखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit

CVE-2026-86218-N-central-IOC-Toolkit

CVE-2026-86218 के लिए रक्षात्मक IOC और डिटेक्शन टूलकिट, जो N-able N-central में एक गंभीर प्री-ऑथ RCE है। इसमें IOCs, लॉग स्कैनर, Sigma, Splunk, Elastic/KQL डिटेक्शन, और इंसिडेंट रिस्पॉन्स मार्गदर्शन शामिल है।

रिपॉजिटरी देखें
5घं 31मि पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2026-86218 — N-able N-central प्री-ऑथेंटिकेशन RCE | IOC और डिटेक्शन टूलकिट

CVSS 10.0 (क्रिटिकल) · प्री-ऑथ रिमोट कोड एक्ज़ीक्यूशन · स्टैटिक कोड इंजेक्शन (CWE-96) · सक्रिय रूप से एक्सप्लॉइटेड · CISA KEV

CVSS CISA KEV Status License Maintained

मेंटेनर: @jithinkrishnanrs · रेपो: github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit

समुदाय-द्वारा मेंटेन किया गया, डिफेंडर-केंद्रित Indicators of Compromise (IOC) संग्रह, लॉग-हंटिंग स्कैनर, Sigma/Splunk/Elastic डिटेक्शन कंटेंट, और CVE-2026-86218 के लिए रेमेडिएशन प्लेबुक — जो N-able N-central में एक अधिकतम-गंभीरता (CVSS 10.0), अनऑथेंटिकेटेड रिमोट कोड एक्ज़ीक्यूशन कमज़ोरी है। N-central एक ऑन-प्रेमिस और होस्टेड Remote Monitoring and Management (RMM) प्लेटफ़ॉर्म है जिसका उपयोग Managed Service Providers (MSPs) द्वारा व्यापक रूप से किया जाता है।

यह रिपॉज़िटरी इंसिडेंट रिस्पॉन्डर, MSP सुरक्षा टीमों, SOC विश्लेषकों, और थ्रेट हंटर्स को एक ही स्थान पर यह सब देने के लिए मौजूद है:

  • समझें कि CVE-2026-86218 क्या है और इसका शोषण कैसे किया जा रहा है
  • SIEM, फ़ायरवॉल, और EDR इनजेशन के लिए मशीन-रीडेबल IOCs (IPs, डोमेन, अकाउंट/लॉग पैटर्न) प्राप्त करें
  • समझौता का पता लगाने के लिए N-central लॉग्स पर तैयार Python स्कैनर चलाएँ
  • Sigma, Splunk SPL, और Elastic/KQL डिटेक्शन नियम तैनात करें
  • चरण-दर-चरण पैच और इंसिडेंट-रिस्पॉन्स चेकलिस्ट का पालन करें

⚠️ यह एक डिफेंसिव टूलकिट है। इस रिपॉज़िटरी में कोई एक्सप्लॉइट कोड, PoC, या हथियारीकृत पेलोड नहीं है। यह केवल डिफेंडर्स को CVE-2026-86218 के शोषण का पता लगाने और उसका उपचार करने में मदद करने के लिए मौजूद है।


विषय-सूची

  • कमज़ोरी सारांश
  • टाइमलाइन
  • प्रभावित उत्पाद और संस्करण
  • एक्सप्लॉइट कैसे काम करता है
  • Indicators of Compromise (IOCs)
  • रिपॉज़िटरी संरचना
  • क्विक स्टार्ट — IOC स्कैनर चलाएँ
  • डिटेक्शन कंटेंट
  • रेमेडिएशन और पैच मार्गदर्शन
  • इंसिडेंट रिस्पॉन्स चेकलिस्ट
  • अक्सर पूछे जाने वाले प्रश्न
  • संदर्भ और श्रेय
  • अस्वीकरण
  • योगदान
  • लाइसेंस

कमज़ोरी सारांश

MSPs के लिए यह क्यों मायने रखता है

N-central एक वन-टू-मेनी फ़ोर्स मल्टीप्लायर है। एक समझौता किया गया N-central सर्वर आमतौर पर यह सब रखता है:

  • हर डाउनस्ट्रीम क्लाइंट के हर प्रबंधित एंडपॉइंट के लिए विशेषाधिकार प्राप्त क्रेडेंशियल्स
  • प्रबंधित सर्वर और वर्कस्टेशन, जिनमें डोमेन कंट्रोलर शामिल हैं, पर रिमोट स्क्रिप्ट एक्ज़ीक्यूशन / "Take Control" क्षमता
  • सभी प्रबंधित वातावरणों के लिए नेटवर्क टोपोलॉजी, एसेट इन्वेंटरी, और कॉन्फ़िगरेशन डेटा

सर्वर के विरुद्ध एक प्री-ऑथ RCE का मतलब है कि शून्य क्रेडेंशियल वाला हमलावर संभावित रूप से MSP द्वारा प्रबंधित हर संगठन में घुस सकता है — यही कारण है कि CVE-2026-86218 को परफेक्ट CVSS 10.0 स्कोर दिया गया।


टाइमलाइन

पाँच हफ़्तों में चार हॉटफ़िक्स तीन अलग कमज़ोरी चेनों में (अगस्त में CVE-2026-18556/18577; सितंबर में CVE-2026-86206/86207 और CVE-2026-86218) N-central को 2026 के सबसे अधिक निशाना बनाए गए MSP प्लेटफ़ॉर्मों में से एक बनाते हैं।


प्रभावित उत्पाद और संस्करण

  • उत्पाद: N-able N-central
  • तैनाती प्रकार: ऑन-प्रेमिस (स्व-होस्टेड) और होस्टेड (NCOD)
  • प्रभावित: 2026.3.1.14 से पहले के सभी बिल्ड
  • प्रभावित नहीं / उपचारित: 2026.3.1.14 और बाद के (Hotfix 4)। होस्टेड/NCOD इंस्टेंस N-able द्वारा सीधे पैच किए गए — NCOD के लिए किसी ग्राहक कार्रवाई की आवश्यकता नहीं।
  • अंतर्निहित OS: N-central एप्लायंस एक कस्टम AlmaLinux 9 डिस्ट्रीब्यूशन चलाते हैं, और — उल्लेखनीय रूप से — एप्लायंस पर ही शायद ही कभी EDR/AV तैनात होता है क्योंकि इसे एक सीलबंद एप्लायंस माना जाता है। यह ड्वेल-टाइम जोखिम को काफ़ी बढ़ाता है।

क्या मैं प्रभावित हूँ?```

N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218

root@kitploit:~
अपने बिल्ड नंबर को N-central एडमिन कंसोल में **Administration → Software Updates** के अंतर्गत देखें, या अपने एप्लायंस के वर्ज़न बैनर के माध्यम से।

---

## एक्सप्लॉइट कैसे काम करता है

CVE-2026-86218 को **CWE-96 (Improper Neutralization of Directives in Statically Saved Code / "static code injection")** के अंतर्गत वर्गीकृत किया गया है। सरल शब्दों में:

1. एक अनऑथेंटिकेटेड हमलावर एक सार्वजनिक-मुखी N-central एंडपॉइंट पर एक तैयार किया गया HTTP अनुरोध भेजता है।
2. हमलावर-नियंत्रित इनपुट एक कोड पथ तक पहुँचता है जहाँ इसे सर्वर पर एक स्थिर रूप से व्याख्यायित/निष्पादित आर्टिफैक्ट (जैसे, एक स्क्रिप्ट, टेम्पलेट, या कॉन्फ़िगरेशन ऑब्जेक्ट) में लिखा जाता है।
3. उस आर्टिफैक्ट को बाद में N-central एप्लिकेशन द्वारा निष्पादित किया जाता है, जो N-central सर्वर प्रक्रिया के विशेषाधिकारों के अंतर्गत मनमाने OS कमांड चलाता है।
4. किसी प्रमाणीकरण, पूर्व खाते, या उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है — केवल N-central वेब इंटरफ़ेस तक नेटवर्क पहुँच।

N-able ने **पूर्ण सार्वजनिक रूट-कॉज़/तकनीकी शोषण विवरण प्रकाशित नहीं किया है**, जो कि एक सक्रिय रूप से शोषित ज़ीरो-डे के लिए मानक प्रथा है। अधिक तकनीकी विवरण सार्वजनिक होने पर इस रिपॉज़िटरी को अद्यतन किया जाएगा।

### उसी अभियान अवधि में देखी गई संबंधित ट्रेडक्राफ्ट

हालाँकि CVE-2026-86218 के विशिष्ट पूर्ण तकनीकी विवरण गैर-सार्वजनिक बने हुए हैं, Huntress ने उसी बहु-सप्ताह अभियान के दौरान N-central के विरुद्ध ठोस हमलावर ट्रेडक्राफ्ट का दस्तावेज़ीकरण किया (कुछ एक दिन पहले प्रकट किए गए संबंधित CVE-2026-86206/CVE-2026-86207 ऑथ-बायपास श्रृंखला से जुड़े हुए)। रक्षकों को निम्नलिखित **सभी** की तलाश करनी चाहिए, चाहे प्रवेश वेक्टर कोई भी विशिष्ट CVE रहा हो, क्योंकि ये इस अभियान में N-central के विरुद्ध देखे गए पोस्ट-एक्सप्लॉइटेशन पैटर्न का प्रतिनिधित्व करते हैं:

- **पुनर्जागरण (Reconnaissance):** शोषण से पहले विशिष्ट एप्लायंस IDs की जाँच करने वाले `/remoteControlAction.do?method=getPierDetails` के अनुरोध।
- **खाता हेरफेर:** अन्यथा वैध दिखने वाले ईमेल पतों में `.invalid` (या समान) जोड़कर नव निर्मित या संशोधित उपयोगकर्ता खाते।
- **API दुरुपयोग:** एप्लायंस API लॉग में URL-एन्कोडेड पथ ट्रैवर्सल / एंडपॉइंट विसंगतियाँ (जैसे, आंतरिक रूट तक पहुँचने वाले एन्कोडेड `%2F` अनुक्रम)।
- **Take Control दुरुपयोग:** डिफ़ॉल्ट `MSP Support` खाते से अपरिचित IPs से उत्पन्न सत्र, जिसके बाद प्रबंधित एंडपॉइंट्स पर Windows Event IDs `4102`, `8192`, `8193`।
- **स्थायित्व (Persistence):** गुप्त C2/बैकडोर पहुँच के लिए Cloudflare Tunnel की तैनाती, कभी-कभी `Cloudflared` नामक एक शेड्यूल्ड टास्क या सेवा के रूप में प्रच्छन्न, या उपयोगकर्ता के Documents फ़ोल्डर में `svchost.exe` नामक एक ड्रॉप किया गया बाइनरी।

---

## समझौता के संकेतक (IOCs)

मशीन-पठनीय संस्करण [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) में JSON, CSV, और सादे `.txt` (सीधे फ़ायरवॉल ब्लॉकलिस्ट / grep अंतर्ग्रहण के लिए) के रूप में हैं।

> **महत्वपूर्ण:** नीचे दिए गए अधिकांश प्रकाशित नेटवर्क IOCs (IP पते, डोमेन) **अगस्त 2026 अभियान** (CVE-2026-18556 / CVE-2026-18577) और **5 सितंबर अभियान** (CVE-2026-86206 / CVE-2026-86207) से उत्पन्न हैं, जिन्हें N-able और Huntress द्वारा एकत्र और प्रकाशित किया गया था। इस लेखन के समय तक, **CVE-2026-86218-विशिष्ट कोई नेटवर्क IOCs (IPs/डोमेन) सार्वजनिक रूप से श्रेय नहीं दिए गए हैं** — CVE-2026-86218 के लिए N-able की सलाह में कोई IOCs नहीं हैं, और Huntress कहता है कि उसने इस CVE के लिए किसी विशिष्ट घुसपैठ को पुनरुत्पादित या श्रेय नहीं दिया है। इन्हें यहाँ इसलिए शामिल किया गया है क्योंकि (a) ये उन्हीं हफ्तों में N-central को लक्षित करने वाले समान खतरा गतिविधि समूह का प्रतिनिधित्व करते हैं, (b) तरंगों के बीच अवसंरचना का पुन: उपयोग आम है, और (c) ऐतिहासिक IOC कवरेज पूर्वव्यापी शिकार के लिए मूल्यवान बनी रहती है। इन्हें **उच्च-मूल्य शिकार सुराग मानें, न कि विशेष रूप से CVE-2026-86218 शोषण का प्रमाण।** यदि/जब CVE-2026-86218-विशिष्ट नेटवर्क IOCs प्रकाशित होंगे तो इस रेपो को तुरंत अद्यतन किया जाएगा।

### दुर्भावनापूर्ण IPv4 पते

| IP पता | विवरण | स्रोत तरंग |
|---|---|---|
| `173.249.252.200` | ज्ञात दुर्भावनापूर्ण IP (Mullvad/NordVPN exit) | 1 अगस्त सलाह |
| `87.249.138.34` | NordVPN exit नोड, श्रेय प्राप्त ट्रैफ़िक | 1 अगस्त सलाह |
| `37.19.210.32` | Mullvad VPN exit; ब्रूट-फ़ोर्स/स्पैम दुरुपयोग का पूर्व इतिहास | 1 अगस्त सलाह |
| `68.235.46.214` | ज्ञात दुर्भावनापूर्ण IP | 1 अगस्त सलाह |
| `37.153.90.88` | ज्ञात दुर्भावनापूर्ण IP | 2 अगस्त सलाह |
| `92.118.112.181` | ज्ञात दुर्भावनापूर्ण IP | 2 अगस्त सलाह |
| `173.249.252.176` | ज्ञात दुर्भावनापूर्ण IP | 6 अगस्त सलाह |
| `185.156.46.150` | ज्ञात दुर्भावनापूर्ण IP | 6 अगस्त सलाह |
| `23.234.94.43` | ज्ञात दुर्भावनापूर्ण IP | 6 अगस्त सलाह |
| `68.235.46.235` | ज्ञात दुर्भावनापूर्ण IP | 6 अगस्त सलाह |
| `23.234.100.105` | Intruder IPv4 (Tzulo VPN) | 5 सितंबर अद्यतन |
| `23.234.97.68` | Intruder IPv4 (Tzulo VPN) | 5 सितंबर अद्यतन |

### ज्ञात दुर्भावनापूर्ण डोमेन

| डोमेन | विवरण |
|---|---|
| `mousears.synology.me` | हमलावर-संबद्ध डायनामिक DNS डोमेन |
| `wagoosh.direct.quickconnect.to` | हमलावर-संबद्ध डायनामिक DNS डोमेन |
| `who-ripped-one.direct.quickconnect.to` | हमलावर-संबद्ध डायनामिक DNS डोमेन |

### अन्य संकेतक

| संकेतक | प्रकार | विवरण |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Cloudflare tunnel खाता टैग | गुप्त स्थायित्व के लिए उपयोग किया गया दुर्भावनापूर्ण Cloudflare Tunnel खाता टैग |
| `MSP Support` | खाता नाम | डिफ़ॉल्ट वैध N-central Take Control खाता नाम — **अप्रत्याशित IPs से लॉगिन पर नज़र रखें**, नाम पर नहीं |
| ईमेल/खाता नामों पर `*.invalid` प्रत्यय | व्यवहार पैटर्न | वैध N-able पतों को स्पूफ़ करने के लिए `.invalid` (या समान) जोड़कर हमलावर द्वारा बनाए गए खाते |
| उपयोगकर्ता के `Documents` फ़ोल्डर में `svchost.exe` | फ़ाइल आर्टिफैक्ट | N-able द्वारा चिह्नित गलत नाम वाली ड्रॉप की गई बाइनरी (Windows सिस्टम प्रक्रिया का रूप धारण किए हुए, लेकिन गलत स्थान पर) |
| सेवा नाम `Cloudflared` | Windows सेवा | स्थायित्व के लिए पंजीकृत अनधिकृत Cloudflare Tunnel सेवा |
| `/remoteControlAction.do?method=getPierDetails` | HTTP एंडपॉइंट | हमलावरों द्वारा जाँचा गया शोषण-पूर्व पुनर्जागरण एंडपॉइंट |
| API पथों में URL-एन्कोडेड `%2F` | लॉग पैटर्न | संभावित API हेरफेर दर्शाने वाली एंडपॉइंट/पथ विसंगति |

### शिकार के लिए लॉग / आर्टिफैक्ट स्थान

| पथ | प्लेटफ़ॉर्म | नोट्स |
|---|---|---|
| `envoy_proxy_HTTPS.log` | N-central एप्लायंस (AlmaLinux 9) | प्राथमिक API/HTTPS एक्सेस लॉग |
| `syslog` (ncentraldms) | N-central एप्लायंस | सिस्टम-स्तरीय सेवा लॉग |
| `ui_access_control.log` (या समकक्ष) | N-central वेब एप्लिकेशन | UI/रिमोट-एक्सेस सत्र लॉग |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Windows प्रबंधित एंडपॉइंट्स | Take Control ब्रेडक्रम्ब निर्देशिका |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Windows प्रबंधित एंडपॉइंट्स | Take Control सत्र लॉग फ़ाइलें — **केवल उपस्थिति समझौते का प्रमाण नहीं है**; IOC IPs और अप्रत्याशित व्यूअर पहचान के साथ सहसंबंधित करें |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Windows प्रबंधित एंडपॉइंट्स | Take Control सत्र प्रारंभ/समाप्ति इवेंट |

---

## रिपॉज़िटरी संरचना```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md                          # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│   ├── ioc-list.json                  # Master machine-readable IOC set
│   ├── ioc-list.csv                   # Spreadsheet / SIEM-import friendly
│   ├── malicious-ips.txt              # Flat IP list for firewall/blocklist ingestion
│   └── malicious-domains.txt          # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│   ├── cve_2026_86218_ioc_scanner.py  # Main Python log-hunting / IOC scanner
│   └── requirements.txt
├── detection/
│   ├── sigma/
│   │   ├── ncentral_invalid_account_creation.yml
│   │   ├── ncentral_ioc_ip_connection.yml
│   │   ├── ncentral_getpierdetails_recon.yml
│   │   └── ncentral_cloudflared_persistence.yml
│   ├── splunk/
│   │   └── cve-2026-86218_spl_queries.spl
│   └── elastic/
│       └── cve-2026-86218_kql_queries.md
├── docs/
│   ├── TIMELINE.md
│   ├── REMEDIATION.md
│   ├── INCIDENT_RESPONSE_CHECKLIST.md
│   ├── FAQ.md
│   └── REFERENCES.md
└── .github/
    └── workflows/
        └── validate-iocs.yml           # CI: lints IOC JSON/CSV on every push

त्वरित शुरुआत — IOC स्कैनर चलाएँ

स्कैनर (scripts/cve_2026_86218_ioc_scanner.py) एक read-only, offline Python 3 टूल है। यह कभी भी आपके N-central सर्वर से सीधे संपर्क नहीं करता — आप संबंधित लॉग फ़ाइलों को स्थानीय रूप से निर्यात या कॉपी करते हैं, फिर स्कैनर को उन पर इंगित करते हैं। यह:

  • लॉग पंक्तियों को सभी ज्ञात दुर्भावनापूर्ण IPs/domains से मिलाता है
  • .invalid-शैली के खाता-नाम विसंगतियों को चिह्नित करता है
  • getPierDetails टोह अनुरोधों को चिह्नित करता है
  • URL-encoded %2F API पथ विसंगतियों को चिह्नित करता है
  • ज्ञात दुर्भावनापूर्ण Cloudflare tunnel खाता टैग को चिह्नित करता है
  • गंभीरता और मिलान किए गए संकेतक के साथ एक JSON और CSV निष्कर्ष रिपोर्ट तैयार करता है

1. रेपो क्लोन करें```bash

git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt

root@kitploit:~
### 2. इसे अपने लॉग्स पर इंगित करें```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs /path/to/ncentral/logs \
  --ioc-file iocs/ioc-list.json \
  --output findings_report

यह envoy_proxy_HTTPS.log, syslog, ui_access_control.log, और लक्ष्य निर्देशिका के अंतर्गत किसी भी अन्य .log/.log.gz/.txt फ़ाइलों को (पुनरावर्ती रूप से) स्कैन करता है, जिसमें gzip-संपीड़ित लॉग फ़ाइलें भी शामिल हैं।

3. आउटपुट की समीक्षा करें```bash

findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary

root@kitploit:~
प्रत्येक निष्कर्ष में शामिल होता है: मिलान किया गया संकेतक, संकेतक प्रकार, गंभीरता, स्रोत फ़ाइल, पंक्ति संख्या, और (जब पार्स करने योग्य हो) टाइमस्टैम्प।

### उदाहरण```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs ./sample_logs \
  --ioc-file iocs/ioc-list.json \
  --output ./report \
  --verbose

पूर्ण CLI संदर्भ: python3 scripts/cve_2026_86218_ioc_scanner.py --help चलाएँ।


डिटेक्शन सामग्री (Sigma / Splunk / Elastic)

तैयार-आयात डिटेक्शन नियम detection/ के अंतर्गत उपलब्ध हैं:

  • Sigma (detection/sigma/*.yml) — विक्रेता-निरपेक्ष; sigma-cli के साथ Splunk, Elastic, Sentinel, QRadar आदि में परिवर्तित करें।
  • Splunk SPL (detection/splunk/cve-2026-86218_spl_queries.spl) — तैयार-चलाने योग्य खोजें
  • Elastic / KQL (detection/elastic/cve-2026-86218_kql_queries.md) — Kibana / Elastic Security के लिए तैयार-चलाने योग्य क्वेरीज़

कवर किए गए डिटेक्शन:

  1. N-central अधोसंरचना से/तक IOC IP/डोमेन कनेक्शन
  2. .invalid-प्रत्यय वाले खाते का निर्माण/संशोधन
  3. getPierDetails पुनर्जागरण जाँच
  4. अनधिकृत Cloudflared सेवा / टनल दृढ़ता
  5. गैर-मानक स्रोत IPs से असामान्य Windows Take Control सत्र गतिविधि (इवेंट ID 4102/8192/8193)

उपचार एवं पैच मार्गदर्शन

तत्काल पैच करें — यह प्राथमिक और एकमात्र पूर्ण समाधान है।

  1. ऑन-प्रिमाइसेस N-central: N-central 2026.3 Hotfix 4 (बिल्ड 2026.3.1.14) में अपग्रेड करें। यदि आपने पहले ही HF3 (2026.3.1.13) लागू कर दिया है, तो आप अभी भी CVE-2026-86218 के प्रति संवेदनशील हैं और आपको HF4 में पुनः अपग्रेड करना होगा।
  2. होस्टेड N-central (NCOD): किसी ग्राहक कार्रवाई की आवश्यकता नहीं — N-able ने होस्टेड इंस्टेंस को पहले ही पैच कर दिया है।
  3. तत्काल पैच नहीं कर सकते? एप्लायंस को ऑफ़लाइन कर दें या इनबाउंड एक्सेस को पूरी तरह प्रतिबंधित करें (IP allowlist / केवल VPN) जब तक आप पैच नहीं कर सकते। एक अनपैच्ड, इंटरनेट-एक्सपोज़्ड N-central सर्वर को चलता हुआ न छोड़ें।
  4. पैच करने के बाद: यह न मानें कि आप साफ़ हैं — घटना को बंद मानने से पहले इस रेपो के IOC स्कैनर और डिटेक्शन नियमों का उपयोग करके शिकार करें।

पूर्ण चरण-दर-चरण मार्गदर्शन: docs/REMEDIATION.md।


घटना प्रतिक्रिया चेकलिस्ट

एक संक्षिप्त संस्करण — पूरी चेकलिस्ट docs/INCIDENT_RESPONSE_CHECKLIST.md में:

  • वर्तमान N-central बिल्ड नंबर की पुष्टि करें; 2026.3.1.14 (HF4) पर पैच करें
  • N-central कंसोल एक्सेस को VPN/allowlisted IPs तक सीमित करें; सभी खातों पर MFA लागू करें
  • envoy_proxy_HTTPS.log, syslog, और UI एक्सेस लॉग के विरुद्ध scripts/cve_2026_86218_ioc_scanner.py चलाएँ
  • सभी N-central उपयोगकर्ता खातों का .invalid-शैली विसंगतियों, अप्रत्याशित एडमिन, या ढीली अनुमतियों के लिए ऑडिट करें
  • Take Control / रिमोट-कंट्रोल सत्र लॉग की अज्ञात व्यूअर IPs के लिए समीक्षा करें, विशेष रूप से डोमेन कंट्रोलर्स के विरुद्ध
  • प्रबंधित Windows एंडपॉइंट्स पर IOC IPs से सहसंबद्ध C:\ProgramData\GetSupportService_N-Central\Logs\ आर्टिफैक्ट्स की जाँच करें
  • Cloudflared सेवाओं/शेड्यूल्ड टास्क और उपयोगकर्ता Documents फ़ोल्डरों में गलत जगह पर रखे svchost.exe की खोज करें

डिटेक्शन नोट्स / महत्वपूर्ण चेतावनियाँ

  • CVE-2026-86218 के लिए N-able की स्वयं की एडवाइज़री और रिलीज़ नोट्स में लेखन के समय कोई प्रकाशित IOC नहीं है।
  • Huntress स्पष्ट रूप से कहता है कि उसने CVE-2026-86218 को पुनरुत्पादित नहीं किया है और अपनी टेलीमेट्री में इस विशिष्ट CVE के लिए निश्चित रूप से जिम्मेदार ठहराए जा सकने वाले शोषण समझौतों का अवलोकन नहीं किया है — इससे पहले जिस समझौते की उसने जाँच की थी, उसे किसी विशिष्ट CVE के लिए जिम्मेदार नहीं ठहराया जा सका क्योंकि विश्लेषण शुरू होने से पहले एप्लायंस लॉग रोटेट हो चुके थे।
  • N-able की घटना/ग्राहक सूचनाएँ शोषण को "जंगल में देखा गया" बताती हैं, जबकि N-able के सार्वजनिक रिलीज़ नोट्स कहते हैं कि उत्पादन वातावरणों में शोषण की कोई पुष्टि नहीं है। पारदर्शिता के लिए दोनों कथन यहाँ प्रतिबिंबित हैं — प्राथमिक स्रोतों के लिए संदर्भ देखें।
  • IOC मिलान का अभाव इसका मतलब नहीं है कि आपसे समझौता नहीं हुआ है। एप्लायंस पर रोटेट/सीमित डिफ़ॉल्ट लॉगिंग को देखते हुए, एक साफ़ स्कैन को अनिर्णायक माना जाना चाहिए, न कि समझौते के अभाव का प्रमाण। बिना शर्त पैच करें।

अक्सर पूछे जाने वाले प्रश्न

पूरी सूची के लिए docs/FAQ.md देखें। मुख्य बातें:

क्या CVE-2026-86218 के लिए कोई सार्वजनिक PoC/एक्सप्लॉइट है? इस रिपॉज़िटरी में नहीं, और इस लेखन तक रिपोर्टिंग शोधकर्ता या N-able द्वारा कोई भी जिम्मेदारीपूर्वक प्रकाशित नहीं किया गया है। यह रेपो डिज़ाइन द्वारा केवल डिटेक्शन/IOC है।

क्या CVE-2026-86218, CVE-2026-86206/86207 के समान है? नहीं। CVE-2026-86206/86207 (5 सितंबर को प्रकट) एक अलग ऑथेंटिकेशन-बायपास श्रृंखला है जो अनधिकृत एडमिन खाता निर्माण को सक्षम बनाती है। CVE-2026-86218 (6 सितंबर को प्रकट) एक अलग, असंबंधित प्री-ऑथ स्टैटिक कोड इंजेक्शन RCE है। इन्हें एक दिन के अंतराल पर प्रकट किया गया था और दोनों के लिए तत्काल हॉटफ़िक्स की आवश्यकता थी, जिसने समुदाय में भ्रम पैदा किया है।

क्या HF4 पर पैच करने से अगस्त/CVE-2026-18556/18577 और CVE-2026-86206/86207 समस्याएँ भी ठीक हो जाती हैं? हाँ — HF4, HF3, HF2, और HF1 का स्थान लेता है, इसलिए एक पूरी तरह पैच किया गया 2026.3.1.14 एप्लायंस आज तक प्रकट किए गए सभी पाँच 2026 N-central CVEs को संबोधित करता है।

मेरे N-central सर्वर में कोई EDR नहीं है — क्या यह सामान्य है? हाँ, और यह एक ज्ञात जोखिम कारक है। N-central एप्लायंस एक कस्टम AlmaLinux 9 बिल्ड चलाते हैं और आमतौर पर एप्लायंस पर ही एंडपॉइंट सुरक्षा टूलिंग स्थापित किए बिना एक सीलबंद एप्लायंस के रूप में माने जाते हैं। कड़े नेटवर्क सेगमेंटेशन, SIEM को लॉग फ़ॉरवर्डिंग, और बाहरी निगरानी से भरपाई करें।


संदर्भ एवं श्रेय

  • N-able सुरक्षा एडवाइज़री — CVE-2026-86218: https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
  • N-able स्थिति / Hotfix 4 रिलीज़ नोट्स: https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
  • N-able सक्रिय घटना पृष्ठ: https://uptime.n-able.com/event/201814/
  • Huntress — "Rapid Response: Critical N-able N-central Vulnerability and Active Exploitation": https://www.huntress.com/blog/n-able-vulnerability-exploitation
  • The Hacker News — "N-able N-central Pre-Auth RCE Flaw Exploited in the Wild": https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html
  • The Hacker News — "N-able Issues Fourth N-central Hotfix in Five Weeks": https://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.html
  • Help Net Security — "N-able patches critical N-central zero-day exploited in the wild": https://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/
  • OpenCVE — CVE-2026-86218 संवर्धन: https://app.opencve.io/cve/CVE-2026-86218

इस रिपॉज़िटरी में सभी IOC डेटा और ट्रेडक्राफ्ट विवरण उपरोक्त सार्वजनिक रूप से उपलब्ध एडवाइज़रीज़ से स्रोतित और संक्षेपित हैं। यह रेपो कोई मौलिक भेद्यता शोध नहीं जोड़ता — यह विशुद्ध रूप से रक्षकों के लिए सार्वजनिक जानकारी को एकत्रित, संरचित, और संचालन-योग्य बनाने के लिए मौजूद है। मौलिक खोज, प्रकटीकरण, और विश्लेषण का पूरा श्रेय N-able और Huntress Labs को है।


अस्वीकरण

यह रिपॉज़िटरी केवल रक्षात्मक सुरक्षा, खतरा-शिकार, और घटना-प्रतिक्रिया उद्देश्यों के लिए प्रदान की गई है।

  • इसमें कोई एक्सप्लॉइट कोड, कोई प्रूफ-ऑफ-कॉन्सेप्ट, और कोई हथियारीकृत पेलोड नहीं है।
  • IOCs (IPs, डोमेन, हैश, टैग) समय के साथ पुराने हो सकते हैं, असंबंधित अभिनेताओं द्वारा पुनः उपयोग किए जा सकते हैं, या पुनः आवंटित किए जा सकते हैं (जैसे, VPN एग्ज़िट नोड्स) — अवरोधन या समाप्ति जैसी कार्रवाई करने से पहले हमेशा अतिरिक्त संदर्भ के साथ पुष्टि करें।
  • इस रिपॉज़िटरी के अनुरक्षक N-able, Huntress Labs, CISA, या यहाँ संदर्भित किसी भी संगठन से संबद्ध नहीं हैं।
  • उन सिस्टमों के विरुद्ध शामिल स्कैनर का उपयोग जिनका आप स्वामी नहीं हैं या जिनका परीक्षण/निगरानी करने के लिए आपके पास स्पष्ट प्राधिकरण नहीं है, लागू कानून का उल्लंघन कर सकता है। वैध उपयोग के लिए आप पूर्ण रूप से जिम्मेदार हैं।
  • यहाँ की जानकारी अंतिम कमिट तिथि तक वर्तमान है और नवीनतम एडवाइज़री अपडेट को प्रतिबिंबित नहीं कर सकती — उपचार निर्णय लेने से पहले हमेशा N-able की आधिकारिक एडवाइज़री के विरुद्ध क्रॉस-चेक करें।

योगदान

पुल रिक्वेस्ट का स्वागत है — विशेष रूप से:

  • विशेष रूप से CVE-2026-86218 के लिए नव प्रकाशित IOCs (कृपया एक प्राथमिक स्रोत का हवाला दें)
  • अतिरिक्त Sigma/Splunk/Elastic/Sentinel/QRadar डिटेक्शन सामग्री
  • स्कैनर सुधार (नए लॉग प्रारूप, प्रदर्शन, गलत-सकारात्मक ट्यूनिंग)
  • टाइमलाइन/तकनीकी विवरणों में सुधार जैसे N-able अधिक जानकारी प्रकाशित करता है

docs/FAQ.md में CONTRIBUTING मार्गदर्शन देखें या बस एक PR/issue खोलें।

लाइसेंस

MIT लाइसेंस के अंतर्गत जारी। IOC डेटा स्वयं सार्वजनिक विक्रेता/शोधकर्ता एडवाइज़रीज़ (संदर्भ देखें) से एकत्रित है और सटीकता या पूर्णता की किसी वारंटी के बिना यथावत प्रदान किया गया है।


कीवर्ड

CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules

टूल डाउनलोड करें
फ़ील्डविवरण
CVE IDCVE-2026-86218
उत्पादN-able N-central (ऑन-प्रेमिस और होस्टेड / NCOD)
कमज़ोरी प्रकारस्टैटिक कोड इंजेक्शन — स्टैटिकली सेव्ड कोड में डायरेक्टिव्स का अनुचित न्यूट्रलाइज़ेशन
CWECWE-96
CVSS v3.x स्कोर10.0 (क्रिटिकल)
अटैक वेक्टरनेटवर्क
आवश्यक विशेषाधिकारकोई नहीं (प्री-ऑथेंटिकेशन)
उपयोगकर्ता इंटरैक्शनकोई नहीं
प्रभावN-central सर्वर प्रोसेस के रूप में पूर्ण रिमोट कोड एक्ज़ीक्यूशन; गोपनीयता, अखंडता, और उपलब्धता की पूर्ण हानि
प्रभावित संस्करणसभी N-central बिल्ड 2026.3.1.14 से पहले
फिक्स्ड संस्करण2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4)
प्रकटीकरण तिथि6 सितंबर, 2026
पैच रिलीज़ तिथि5–6 सितंबर, 2026 (Hotfix 4)
CISA KEVKnown Exploited Vulnerabilities कैटलॉग में जोड़ा गया; संघीय नागरिक एजेंसियों (BOD 22-01) को 11 सितंबर, 2026 तक उपचार का आदेश दिया गया
जंगल में शोषितहाँ, N-able की इंसिडेंट सूचना और CISA के अनुसार। Huntress रोटेटेड एप्लायंस लॉग्स के कारण विशेष रूप से CVE-2026-86218 को किसी विशिष्ट देखे गए घुसपैठ के लिए निश्चित रूप से नहीं जोड़ पाया है, और N-able के स्वयं के रिलीज़ नोट्स में कहा गया है कि पैच के समय उत्पादन में शोषण की "कोई पुष्टि नहीं" है — नीचे डिटेक्शन नोट्स / चेतावनियाँ देखें।
रिपोर्ट करने वालाN-able के ज़िम्मेदार प्रकटीकरण कार्यक्रम के माध्यम से स्वतंत्र तृतीय-पक्ष शोधकर्ता (पिछले दिन प्रकट किए गए दो CVEs से अलग: CVE-2026-86206 / CVE-2026-86207)
अनुमानित इंटरनेट एक्सपोज़र~1,500 इंटरनेट-फेसिंग N-central सर्वर (Shadowserver Foundation), मुख्य रूप से US और यूरोप में केंद्रित
तिथि (2026)घटना
1–2 अगस्तN-able ने एक क्रिटिकल N-central कमज़ोरी (CVE-2026-18556) प्रकट की, जिसे बाद में CVE-2026-18577 के रूप में स्पष्ट किया गया (पहली के लिए अपूर्ण पैच)। Hotfix 1 (2026.3.1.7) जारी।
6 अगस्तCVE-2026-18577 के लिए अतिरिक्त हार्डनिंग के साथ Hotfix 2 (2026.3.1.10) जारी। चार अतिरिक्त दुर्भावनापूर्ण IPs प्रकाशित।
4 सितंबरHuntress एक समझौता किए गए, पूरी तरह पैच किए गए N-central उत्पादन वातावरण की जाँच शुरू करता है।
5 सितंबरN-able एक नई, अलग ऑथेंटिकेशन-बायपास एक्सप्लॉइट चेन प्रकट करता है: CVE-2026-86206 और CVE-2026-86207। Hotfix 3 (2026.3.1.13) जारी।
6 सितंबरN-able CVE-2026-86218 प्रकट करता है, एक अलग ज़ीरो-डे, प्री-ऑथ RCE (CVSS 10.0), जिसकी रिपोर्ट एक स्वतंत्र तृतीय-पक्ष शोधकर्ता ने की। Hotfix 4 (2026.3.1.14) जारी, जो HF3 का स्थान लेता है। N-able सीधे ग्राहक सूचनाओं में कहता है कि इस दोष को "जंगल में शोषित होते देखा गया है", जबकि रिलीज़ नोट्स कहते हैं कि उत्पादन में शोषण अपुष्ट है।
6–7 सितंबरCISA CVE-2026-86218 को KEV कैटलॉग में जोड़ता है; संघीय उपचार की समयसीमा 11 सितंबर, 2026 निर्धारित।
7 सितंबरव्यापक सुरक्षा मीडिया कवरेज (BleepingComputer, The Hacker News, Help Net Security)।
  • किसी भी हिट को Windows इवेंट ID 4102, 8192, 8193 के विरुद्ध क्रॉस-रेफ़रेंस करें
  • यदि समझौता पुष्ट हो जाता है: सभी N-central क्रेडेंशियल्स, API कुंजियाँ, और संग्रहीत प्रबंधित-डिवाइस क्रेडेंशियल्स को रोटेट करें; मान लें कि डाउनस्ट्रीम क्लाइंट वातावरण प्रभावित हो सकते हैं और तदनुसार दायरा निर्धारित करें
  • पुष्ट समझौते की रिपोर्ट N-able सपोर्ट को और, जहाँ लागू हो, CISA / अपने राष्ट्रीय CERT को करें
  • VulDB — N-central में CVE-2026-86218: https://vuldb.com/cve/CVE-2026-86218
  • Arctic Wolf — "Active Exploitation of N-able N-central": https://arcticwolf.com/resources/blog/cve-2026-86218/
  • Ionix Threat Center — CVE-2026-86218: https://www.ionix.io/threat-center/cve-2026-86218/
  • CISA Known Exploited Vulnerabilities (KEV) कैटलॉग: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • MITRE CVE रिकॉर्ड: https://www.cve.org/CVERecord?id=CVE-2026-86218
  • Splunk detection
    Elastic detection
    vulnerability scanner
    N-central hotfix
    zero-day
    RMM exploit
    supply chain attack MSP
    N-central patch
    Huntress Labs
    Take Control abuse
    Cloudflare tunnel persistence