Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-86218-N-central-IOC-Toolkit — CVE-2026-86218, N-able N-central의 치명적인 인증 전 RCE 취약점에 대한 방어적 IOC 및 탐지 툴킷. IOC, 로그 스캐너, Sigma, Splunk, Elastic/KQL 탐지, 그리고 사고 대응 지침을 포함합니다. | Kitploit
도구/GitHubGitHub/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit
Defensive ToolsIndicator of Compromise (IOC) ManagementVulnerability AnalysisInformation GatheringThreat IntelligenceLearning & EducationIncident ResponseLog Analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit

CVE-2026-86218-N-central-IOC-Toolkit

CVE-2026-86218, N-able N-central의 치명적인 인증 전 RCE 취약점에 대한 방어적 IOC 및 탐지 툴킷. IOC, 로그 스캐너, Sigma, Splunk, Elastic/KQL 탐지, 그리고 사고 대응 지침을 포함합니다.

저장소 보기
5시간 59분 전아직 검토되지 않음

CVE-2026-86218 — N-able N-central 사전 인증 RCE | IOC 및 탐지 툴킷

CVSS 10.0 (치명적) · 사전 인증 원격 코드 실행 · 정적 코드 주입 (CWE-96) · 실제 악용 중 · CISA KEV

CVSS CISA KEV Status License Maintained

유지관리자: @jithinkrishnanrs · 저장소: github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit

CVE-2026-86218 — 관리형 서비스 제공업체(MSP)가 널리 사용하는 온프레미스 및 호스팅 원격 모니터링 및 관리(RMM) 플랫폼인 N-able N-central의 최대 심각도(CVSS 10.0) 비인증 원격 코드 실행 취약점 — 에 대한 커뮤니티 유지관리, 방어자 중심의 침해 지표(IOC) 수집, 로그 헌팅 스캐너, Sigma/Splunk/Elastic 탐지 콘텐츠, 그리고 교정 플레이북입니다.

이 저장소는 사고 대응 담당자, MSP 보안 팀, SOC 분석가, 위협 헌터에게 다음을 위한 단일 장소를 제공하기 위해 존재합니다:

  • CVE-2026-86218이 무엇이며 어떻게 악용되고 있는지 이해
  • SIEM, 방화벽, EDR 수집을 위한 기계 판독 가능 IOC(IP, 도메인, 계정/로그 패턴) 확보
  • N-central 로그에 대해 즉시 사용 가능한 Python 스캐너를 실행하여 침해 탐지
  • Sigma, Splunk SPL, Elastic/KQL 탐지 규칙 배포
  • 단계별 패치 및 사고 대응 체크리스트 준수

⚠️ 이것은 방어용 툴킷입니다. 이 저장소에는 익스플로잇 코드, PoC, 무기화된 페이로드가 없습니다. 이는 오직 방어자가 CVE-2026-86218의 악용을 탐지하고 교정하는 것을 돕기 위해 존재합니다.


목차

  • 취약점 요약
  • 타임라인
  • 영향받는 제품 및 버전
  • 익스플로잇 작동 방식
  • 침해 지표 (IOC)
  • 저장소 구조
  • 빠른 시작 — IOC 스캐너 실행
  • 탐지 콘텐츠
  • 교정 및 패치 지침
  • 사고 대응 체크리스트
  • 자주 묻는 질문
  • 참고 자료 및 크레딧
  • 면책 조항
  • 기여
  • 라이선스

취약점 요약

MSP에게 이것이 중요한 이유

N-central은 일대다 힘의 증폭기입니다. 단일 침해된 N-central 서버는 일반적으로 다음을 보유합니다:

  • 모든 다운스트림 고객에 걸친 모든 관리 엔드포인트에 대한 권한 있는 자격 증명
  • 도메인 컨트롤러를 포함한 관리 서버 및 워크스테이션에 대한 원격 스크립트 실행 / "Take Control" 기능
  • 모든 관리 환경에 대한 네트워크 토폴로지, 자산 인벤토리, 구성 데이터

서버 자체에 대한 사전 인증 RCE는 자격 증명이 전혀 없는 공격자가 잠재적으로 MSP가 관리하는 모든 조직으로 피벗할 수 있음을 의미합니다 — 이것이 CVE-2026-86218이 완벽한 CVSS 10.0으로 평가된 이유입니다.


타임라인

5주 동안 4개의 핫픽스가 세 개의 별개 취약점 체인(8월의 CVE-2026-18556/18577; 9월의 CVE-2026-86206/86207 및 CVE-2026-86218)에 걸쳐 이루어지면서, N-central은 2026년에 가장 집중적으로 표적이 된 MSP 플랫폼 중 하나가 되었습니다.


영향받는 제품 및 버전

  • 제품: N-able N-central
  • 배포 유형: 온프레미스(자체 호스팅) 및 호스팅(NCOD)
  • 영향받음: 2026.3.1.14 이전의 모든 빌드
  • 영향받지 않음 / 교정됨: 2026.3.1.14 이후 (핫픽스 4). 호스팅/NCOD 인스턴스는 N-able이 직접 패치함 — NCOD의 경우 고객 조치 불필요.
  • 기반 OS: N-central 어플라이언스는 커스텀 AlmaLinux 9 배포판을 실행하며 — 특히 — 봉인된 어플라이언스로 취급되기 때문에 어플라이언스 자체에 EDR/AV가 배포되는 경우가 드뭅니다. 이는 잠복 시간 위험을 실질적으로 증가시킵니다.

나는 영향을 받는가?```

N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218

root@kitploit:~
N-central 관리자 콘솔의 **Administration → Software Updates**에서 빌드 번호를 확인하거나, 어플라이언스의 버전 배너를 통해 확인하십시오.

---

## 익스플로잇 작동 방식

CVE-2026-86218은 **CWE-96 (Improper Neutralization of Directives in Statically Saved Code / "정적 코드 주입")** 으로 분류됩니다. 쉽게 말하면:

1. 인증되지 않은 공격자가 공개적으로 접근 가능한 N-central 엔드포인트로 조작된 HTTP 요청을 전송합니다.
2. 공격자가 제어하는 입력이 서버의 정적으로 해석/실행되는 아티팩트(예: 스크립트, 템플릿 또는 구성 객체)에 기록되는 코드 경로에 도달합니다.
3. 해당 아티팩트는 이후 N-central 애플리케이션에 의해 실행되어, N-central 서버 프로세스의 권한으로 임의의 OS 명령을 실행합니다.
4. 인증, 사전 계정 또는 사용자 상호작용이 필요하지 않으며, N-central 웹 인터페이스에 대한 네트워크 도달 가능성만 있으면 됩니다.

N-able은 **전체 공개 근본 원인/기술적 익스플로잇 세부 정보를 게시하지 않았으며**, 이는 활발히 익스플로잇되는 제로데이에 대한 표준 관행입니다. 이 저장소는 더 많은 기술적 세부 정보가 공개되는 대로 업데이트될 것입니다.

### 동일한 캠페인 기간에 관찰된 관련 공격 기법

CVE-2026-86218의 전체 기술적 세부 정보는 구체적으로 비공개로 남아 있지만, Huntress는 동일한 수 주간의 캠페인 동안 N-central을 대상으로 한 구체적인 공격자 기법을 문서화했습니다(일부는 하루 전에 공개된 관련 CVE-2026-86206/CVE-2026-86207 인증 우회 체인과 연관됨). 방어자는 어떤 특정 CVE가 진입 벡터였는지와 관계없이 다음 **모두**를 헌팅해야 합니다. 이는 이 캠페인에서 N-central을 대상으로 관찰된 침해 후 패턴을 나타내기 때문입니다:

- **정찰:** 익스플로잇 전에 특정 어플라이언스 ID를 탐색하는 `/remoteControlAction.do?method=getPierDetails` 요청.
- **계정 조작:** 정상적으로 보이는 이메일 주소에 `.invalid`(또는 유사한 문자열)를 덧붙인 새로 생성되거나 수정된 사용자 계정.
- **API 악용:** 어플라이언스 API 로그에서 URL 인코딩된 경로 트래버설 / 엔드포인트 이상(예: 내부 라우트에 도달하는 인코딩된 `%2F` 시퀀스).
- **Take Control 악용:** 인식되지 않은 IP에서 발생한 기본 `MSP Support` 계정의 세션, 이어서 관리 대상 엔드포인트의 Windows 이벤트 ID `4102`, `8192`, `8193`.
- **지속성:** 은밀한 C2/백도어 접근을 위한 Cloudflare Tunnel 배포로, 때로는 `Cloudflared`라는 이름의 예약된 작업이나 서비스로 위장하거나, 사용자의 Documents 폴더에 `svchost.exe`라는 이름으로 드롭된 바이너리 형태.

---

## 침해 지표 (IOCs)

기계 판독 가능한 버전은 [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs)에 JSON, CSV 및 평문 `.txt`(방화벽 차단 목록 / grep 직접 수집용)로 제공됩니다.

> **중요:** 아래 게시된 대부분의 네트워크 IOC(IP 주소, 도메인)는 N-able과 Huntress가 수집 및 게시한 **2026년 8월 캠페인**(CVE-2026-18556 / CVE-2026-18577)과 **9월 5일 캠페인**(CVE-2026-86206 / CVE-2026-86207)에서 비롯됩니다. 이 글을 쓰는 시점에서 **CVE-2026-86218에 특정된 네트워크 IOC(IP/도메인)는 공개적으로 귀속된 바 없습니다** — CVE-2026-86218에 대한 N-able의 권고에는 IOC가 포함되어 있지 않으며, Huntress는 이 CVE에 특정된 침입을 재현하거나 귀속하지 않았다고 밝혔습니다. 이들이 여기에 포함된 이유는 (a) 동일한 수 주 동안 N-central을 대상으로 한 동일한 위협 활동 클러스터를 나타내고, (b) 여러 웨이브에 걸친 인프라 재사용이 흔하며, (c) 과거 IOC 커버리지가 소급 헌팅에 여전히 가치가 있기 때문입니다. 이들을 **CVE-2026-86218 익스플로잇의 증거가 아니라 고가치 헌팅 단서로 취급하십시오.** CVE-2026-86218에 특정된 네트워크 IOC가 게시되면 이 저장소는 즉시 업데이트될 것입니다.

### 악성 IPv4 주소

| IP 주소 | 설명 | 출처 웨이브 |
|---|---|---|
| `173.249.252.200` | 알려진 악성 IP (Mullvad/NordVPN 출구) | 8월 1일 권고 |
| `87.249.138.34` | NordVPN 출구 노드, 귀속된 트래픽 | 8월 1일 권고 |
| `37.19.210.32` | Mullvad VPN 출구; 무차별 대입/스팸 악용 이력 있음 | 8월 1일 권고 |
| `68.235.46.214` | 알려진 악성 IP | 8월 1일 권고 |
| `37.153.90.88` | 알려진 악성 IP | 8월 2일 권고 |
| `92.118.112.181` | 알려진 악성 IP | 8월 2일 권고 |
| `173.249.252.176` | 알려진 악성 IP | 8월 6일 권고 |
| `185.156.46.150` | 알려진 악성 IP | 8월 6일 권고 |
| `23.234.94.43` | 알려진 악성 IP | 8월 6일 권고 |
| `68.235.46.235` | 알려진 악성 IP | 8월 6일 권고 |
| `23.234.100.105` | 침입자 IPv4 (Tzulo VPN) | 9월 5일 업데이트 |
| `23.234.97.68` | 침입자 IPv4 (Tzulo VPN) | 9월 5일 업데이트 |

### 알려진 악성 도메인

| 도메인 | 설명 |
|---|---|
| `mousears.synology.me` | 공격자 연관 동적 DNS 도메인 |
| `wagoosh.direct.quickconnect.to` | 공격자 연관 동적 DNS 도메인 |
| `who-ripped-one.direct.quickconnect.to` | 공격자 연관 동적 DNS 도메인 |

### 기타 지표

| 지표 | 유형 | 설명 |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Cloudflare 터널 계정 태그 | 은밀한 지속성을 위해 사용된 악성 Cloudflare Tunnel 계정 태그 |
| `MSP Support` | 계정 이름 | 기본 정상 N-central Take Control 계정 이름 — **예상치 못한 IP에서의 로그인을 주시**하십시오, 이름 자체가 아닙니다 |
| 이메일/계정 이름의 `*.invalid` 접미사 | 행동 패턴 | 정상 N-able 주소를 위장하기 위해 `.invalid`(또는 유사한 문자열)를 덧붙인 공격자 생성 계정 |
| 사용자의 `Documents` 폴더에 있는 `svchost.exe` | 파일 아티팩트 | N-able이 표시한 잘못 명명된 드롭 바이너리 (Windows 시스템 프로세스로 위장했지만 잘못된 위치에 있음) |
| 서비스 이름 `Cloudflared` | Windows 서비스 | 지속성을 위해 등록된 무단 Cloudflare Tunnel 서비스 |
| `/remoteControlAction.do?method=getPierDetails` | HTTP 엔드포인트 | 공격자가 탐색한 익스플로잇 전 정찰 엔드포인트 |
| API 경로의 URL 인코딩된 `%2F` | 로그 패턴 | 가능한 API 조작을 나타내는 엔드포인트/경로 이상 |

### 헌팅할 로그 / 아티팩트 위치

| 경로 | 플랫폼 | 비고 |
|---|---|---|
| `envoy_proxy_HTTPS.log` | N-central 어플라이언스 (AlmaLinux 9) | 기본 API/HTTPS 접근 로그 |
| `syslog` (ncentraldms) | N-central 어플라이언스 | 시스템 수준 서비스 로그 |
| `ui_access_control.log` (또는 동등한 파일) | N-central 웹 애플리케이션 | UI/원격 접근 세션 로그 |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Windows 관리 대상 엔드포인트 | Take Control 흔적 디렉터리 |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Windows 관리 대상 엔드포인트 | Take Control 세션 로그 파일 — **존재 자체만으로는 침해의 증거가 아닙니다**; IOC IP 및 예상치 못한 뷰어 신원과 상관 분석하십시오 |
| Windows Application 이벤트 로그 ID `4102`, `8192`, `8193` | Windows 관리 대상 엔드포인트 | Take Control 세션 시작/종료 이벤트 |

---

## 저장소 구조```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md                          # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│   ├── ioc-list.json                  # Master machine-readable IOC set
│   ├── ioc-list.csv                   # Spreadsheet / SIEM-import friendly
│   ├── malicious-ips.txt              # Flat IP list for firewall/blocklist ingestion
│   └── malicious-domains.txt          # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│   ├── cve_2026_86218_ioc_scanner.py  # Main Python log-hunting / IOC scanner
│   └── requirements.txt
├── detection/
│   ├── sigma/
│   │   ├── ncentral_invalid_account_creation.yml
│   │   ├── ncentral_ioc_ip_connection.yml
│   │   ├── ncentral_getpierdetails_recon.yml
│   │   └── ncentral_cloudflared_persistence.yml
│   ├── splunk/
│   │   └── cve-2026-86218_spl_queries.spl
│   └── elastic/
│       └── cve-2026-86218_kql_queries.md
├── docs/
│   ├── TIMELINE.md
│   ├── REMEDIATION.md
│   ├── INCIDENT_RESPONSE_CHECKLIST.md
│   ├── FAQ.md
│   └── REFERENCES.md
└── .github/
    └── workflows/
        └── validate-iocs.yml           # CI: lints IOC JSON/CSV on every push

빠른 시작 — IOC 스캐너 실행

스캐너(scripts/cve_2026_86218_ioc_scanner.py)는 읽기 전용, 오프라인 Python 3 도구입니다. N-central 서버에 직접 접속하지 않습니다 — 관련 로그 파일을 로컬로 내보내거나 복사한 다음, 스캐너가 해당 파일을 가리키도록 지정하면 됩니다. 스캐너는 다음을 수행합니다:

  • 로그 라인을 알려진 모든 악성 IP/도메인과 대조
  • .invalid 형식의 계정 이름 이상 징후를 표시
  • getPierDetails 정찰 요청을 표시
  • URL 인코딩된 %2F API 경로 이상 징후를 표시
  • 알려진 악성 Cloudflare 터널 계정 태그를 표시
  • 심각도와 일치한 지표가 포함된 JSON 및 CSV 결과 보고서를 생성

1. 저장소 복제```bash

git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt

root@kitploit:~
### 2. 로그를 지정하세요```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs /path/to/ncentral/logs \
  --ioc-file iocs/ioc-list.json \
  --output findings_report

envoy_proxy_HTTPS.log, syslog, ui_access_control.log 및 대상 디렉터리 아래의 기타 모든 .log/.log.gz/.txt 파일을 재귀적으로 스캔하며, gzip으로 압축된 로그 파일도 포함합니다.

3. 출력 검토```bash

findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary

root@kitploit:~
각 발견 항목에는 매칭된 지표, 지표 유형, 심각도, 소스 파일, 줄 번호, 그리고 (파싱 가능한 경우) 타임스탬프가 포함됩니다.

### 예시```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs ./sample_logs \
  --ioc-file iocs/ioc-list.json \
  --output ./report \
  --verbose

전체 CLI 레퍼런스: python3 scripts/cve_2026_86218_ioc_scanner.py --help를 실행하세요.


탐지 콘텐츠 (Sigma / Splunk / Elastic)

바로 가져와 사용할 수 있는 탐지 규칙은 detection/ 아래에 있습니다:

  • Sigma (detection/sigma/*.yml) — 벤더 중립적이며, sigma-cli로 Splunk, Elastic, Sentinel, QRadar 등으로 변환할 수 있습니다.
  • Splunk SPL (detection/splunk/cve-2026-86218_spl_queries.spl) — 바로 실행 가능한 검색 쿼리
  • Elastic / KQL (detection/elastic/cve-2026-86218_kql_queries.md) — Kibana / Elastic Security용 바로 실행 가능한 쿼리

포함된 탐지 항목:

  1. N-central 인프라와의 IOC IP/도메인 연결
  2. .invalid 접미사가 붙은 계정 생성/수정
  3. getPierDetails 정찰 프로빙
  4. 비인가 Cloudflared 서비스 / 터널 지속성
  5. 비표준 소스 IP에서 발생한 비정상적인 Windows Take Control 세션 활동 (이벤트 ID 4102/8192/8193)

교정 및 패치 지침

즉시 패치하세요 — 이것이 주요하고 유일한 완전한 수정 방법입니다.

  1. 온프레미스 N-central: **N-central 2026.3 Hotfix 4 (빌드 2026.3.1.14)**로 업그레이드하세요. 이미 HF3 (2026.3.1.13)를 적용했다면, 여전히 CVE-2026-86218에 취약하므로 HF4로 다시 업그레이드해야 합니다.
  2. 호스팅형 N-central (NCOD): 고객 조치는 필요하지 않습니다 — N-able이 이미 호스팅 인스턴스를 패치했습니다.
  3. 즉시 패치할 수 없나요? 패치할 수 있을 때까지 어플라이언스를 오프라인으로 전환하거나 인바운드 접근을 완전히 제한하세요 (IP 허용 목록 / VPN 전용). 패치되지 않은 채 인터넷에 노출된 N-central 서버를 방치하지 마세요.
  4. 패치 후: 깨끗하다고 가정하지 마세요 — 사건을 종료된 것으로 간주하기 전에 이 저장소의 IOC 스캐너와 탐지 규칙을 사용해 헌팅하세요.

전체 단계별 지침: docs/REMEDIATION.md.


사고 대응 체크리스트

요약 버전 — 전체 체크리스트는 docs/INCIDENT_RESPONSE_CHECKLIST.md에 있습니다:

  • 현재 N-central 빌드 번호를 확인하고 2026.3.1.14 (HF4)로 패치
  • N-central 콘솔 접근을 VPN/허용 목록 IP로 제한하고 모든 계정에 MFA 적용
  • envoy_proxy_HTTPS.log, syslog, UI 접근 로그에 대해 scripts/cve_2026_86218_ioc_scanner.py 실행
  • 모든 N-central 사용자 계정에서 .invalid 스타일 이상 징후, 예상치 못한 관리자, 완화된 권한 감사
  • 인식되지 않는 뷰어 IP, 특히 도메인 컨트롤러에 대한 Take Control / 원격 제어 세션 로그 검토
  • 관리 대상 Windows 엔드포인트에서 IOC IP와 연관된 C:\ProgramData\GetSupportService_N-Central\Logs\ 아티팩트 확인
  • Cloudflared 서비스/예약 작업 및 사용자 Documents 폴더에 잘못 위치한 svchost.exe 헌팅
  • 발견된 항목을 Windows 이벤트 ID 4102, 8192, 8193과 교차 참조

탐지 관련 참고 사항 / 중요한 주의점

  • CVE-2026-86218에 대한 N-able 자체 권고 및 릴리스 노트에는 작성 시점 기준 공개된 IOC가 없습니다.
  • Huntress는 CVE-2026-86218을 재현하지 못했다고 명시적으로 밝혔으며, 자사 텔레메트리에서 이 특정 CVE에 확실히 귀속될 수 있는 익스플로잇 침해를 관찰하지 못했다고 밝혔습니다 — Huntress가 조사한 이전 침해는 분석 시작 전에 어플라이언스 로그가 로테이션되어 특정 CVE에 귀속될 수 없었습니다.
  • N-able의 사고/고객 공지는 익스플로잇이 "실제 환경에서 관찰되었다"고 설명하는 반면, N-able의 공개 릴리스 노트는 프로덕션 환경에서의 익스플로잇 확인이 없다고 명시합니다. 투명성을 위해 두 진술을 모두 여기에 반영했습니다 — 주요 출처는 참고 자료를 참조하세요.
  • IOC 일치가 없다고 해서 침해되지 않았다는 의미는 아닙니다. 어플라이언스의 로테이션/제한된 기본 로깅을 고려할 때, 깨끗한 스캔은 침해가 없다는 증거가 아니라 결론을 내릴 수 없는 것으로 취급해야 합니다. 그와 무관하게 패치하세요.

자주 묻는 질문

전체 목록은 docs/FAQ.md를 참조하세요. 주요 내용:

CVE-2026-86218에 대한 공개 PoC/익스플로잇이 있나요? 이 저장소에는 없으며, 작성 시점 기준으로 보고 연구자나 N-able이 책임 있게 공개한 것도 없습니다. 이 저장소는 설계상 탐지/IOC 전용입니다.

CVE-2026-86218은 CVE-2026-86206/86207과 동일한가요? 아니요. CVE-2026-86206/86207 (9월 5일 공개)은 비인가 관리자 계정 생성을 가능하게 하는 별개의 인증 우회 체인입니다. CVE-2026-86218 (9월 6일 공개)은 이와 별개로 관련 없는 사전 인증 정적 코드 주입 RCE입니다. 하루 간격으로 공개되었고 둘 다 긴급 핫픽스가 필요했기 때문에 커뮤니티에서 혼란이 발생했습니다.

HF4로 패치하면 8월의 CVE-2026-18556/18577 및 CVE-2026-86206/86207 문제도 수정되나요? 예 — HF4는 HF3, HF2, HF1을 대체하므로, 완전히 패치된 2026.3.1.14 어플라이언스는 현재까지 공개된 5개의 2026년 N-central CVE를 모두 해결합니다.

제 N-central 서버에는 EDR이 없는데, 이게 정상인가요? 예, 그리고 이는 알려진 위험 요소입니다. N-central 어플라이언스는 커스텀 AlmaLinux 9 빌드를 실행하며, 일반적으로 어플라이언스 자체에 엔드포인트 보안 도구가 설치되지 않은 밀폐형 어플라이언스로 취급됩니다. 엄격한 네트워크 분할, SIEM으로의 로그 전달, 외부 모니터링으로 보완하세요.


참고 자료 및 크레딧

  • N-able 보안 권고 — CVE-2026-86218: https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
  • N-able 상태 / Hotfix 4 릴리스 노트: https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
  • N-able 활성 사고 페이지: https://uptime.n-able.com/event/201814/
  • Huntress — "Rapid Response: Critical N-able N-central Vulnerability and Active Exploitation": https://www.huntress.com/blog/n-able-vulnerability-exploitation
  • The Hacker News — "N-able N-central Pre-Auth RCE Flaw Exploited in the Wild": https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html
  • The Hacker News — "N-able Issues Fourth N-central Hotfix in Five Weeks": https://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.html
  • Help Net Security — "N-able patches critical N-central zero-day exploited in the wild": https://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/
  • OpenCVE — CVE-2026-86218 보강 정보: https://app.opencve.io/cve/CVE-2026-86218

이 저장소의 모든 IOC 데이터와 공격 기법 설명은 위의 공개적으로 이용 가능한 권고에서 발췌 및 의역한 것입니다. 이 저장소는 독자적인 취약점 연구를 추가하지 않습니다 — 방어자를 위해 공개 정보를 집계, 구조화, 운영화하기 위해 존재할 뿐입니다. 원래 발견, 공개, 분석에 대한 모든 공로는 N-able과 Huntress Labs에 있습니다.


면책 조항

이 저장소는 방어 보안, 위협 헌팅, 사고 대응 목적으로만 제공됩니다.

  • 익스플로잇 코드, 개념 증명, 무기화된 페이로드가 포함되어 있지 않습니다.
  • IOC (IP, 도메인, 해시, 태그)는 시간이 지남에 따라 만료되거나, 관련 없는 행위자에 의해 재사용되거나, 재할당될 수 있습니다 (예: VPN 출구 노드) — 차단이나 종료와 같은 조치를 취하기 전에 항상 추가 맥락과 함께 교차 검증하세요.
  • 이 저장소의 유지 관리자는 N-able, Huntress Labs, CISA 또는 여기에 언급된 어떤 조직과도 제휴 관계가 없습니다.
  • 소유하지 않았거나 테스트/모니터링에 대한 명시적 권한이 없는 시스템에 포함된 스캐너를 사용하는 것은 관련 법률을 위반할 수 있습니다. 합법적 사용에 대한 책임은 전적으로 사용자에게 있습니다.
  • 여기의 정보는 마지막 커밋 날짜 기준으로 최신이며 최신 권고 업데이트를 반영하지 않을 수 있습니다 — 교정 결정을 내리기 전에 항상 N-able의 공식 권고와 교차 확인하세요.

기여

풀 리퀘스트를 환영합니다 — 특히:

  • CVE-2026-86218에 대해 새로 공개된 IOC (주요 출처를 인용해 주세요)
  • 추가 Sigma/Splunk/Elastic/Sentinel/QRadar 탐지 콘텐츠
  • 스캐너 개선 (새 로그 형식, 성능, 오탐 튜닝)
  • N-able이 더 많은 정보를 공개함에 따른 타임라인/기술 세부 사항 수정

docs/FAQ.md의 CONTRIBUTING 지침을 참조하거나 PR/이슈를 열어주세요.

라이선스

MIT 라이선스에 따라 배포됩니다. IOC 데이터 자체는 공개 벤더/연구자 권고 (참고 자료 참조)에서 집계된 것이며 정확성이나 완전성에 대한 보증 없이 있는 그대로 제공됩니다.


키워드

CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules

도구 다운로드
필드세부 정보
CVE IDCVE-2026-86218
제품N-able N-central (온프레미스 및 호스팅 / NCOD)
취약점 유형정적 코드 주입 — 정적으로 저장된 코드의 지시문 부적절 중화
CWECWE-96
CVSS v3.x 점수10.0 (치명적)
공격 벡터네트워크
필요 권한없음 (사전 인증)
사용자 상호작용없음
영향N-central 서버 프로세스로서의 완전한 원격 코드 실행; 기밀성, 무결성, 가용성의 완전한 손실
영향받는 버전2026.3.1.14 이전의 모든 N-central 빌드
수정 버전2026.3.1.14 (N-central 2026.3 핫픽스 4 / HF4)
공개 날짜2026년 9월 6일
패치 릴리스 날짜2026년 9월 5–6일 (핫픽스 4)
CISA KEV알려진 악용 취약점 카탈로그에 추가됨; 연방 민간 기관(BOD 22-01)은 2026년 9월 11일까지 교정하도록 명령받음
실제 악용 여부예, N-able의 사고 공지 및 CISA에 따름. Huntress는 회전된 어플라이언스 로그로 인해 특정 관찰된 침입을 CVE-2026-86218에 명확히 귀속시키지 못했으며, N-able 자체 릴리스 노트는 패치 시점에 프로덕션에서의 악용이 "확인되지 않음"이라고 명시함 — 아래 탐지 노트 / 주의사항 참조.
보고자N-able의 책임 있는 공개 프로그램을 통한 독립적인 제3자 연구원 (전날 공개된 두 CVE인 CVE-2026-86206 / CVE-2026-86207과는 별개)
추정 인터넷 노출약 1,500개의 인터넷 연결 N-central 서버 (Shadowserver Foundation), 미국과 유럽에 집중
날짜 (2026)이벤트
8월 1–2일N-able이 치명적인 N-central 취약점(CVE-2026-18556)을 공개하며, 이후 CVE-2026-18577(첫 번째에 대한 불완전한 패치)로 정정됨. 핫픽스 1 (2026.3.1.7) 릴리스.
8월 6일CVE-2026-18577에 대한 추가 강화와 함께 핫픽스 2 (2026.3.1.10) 릴리스. 4개의 추가 악성 IP 공개.
9월 4일Huntress가 침해된, 완전히 패치된 N-central 프로덕션 환경을 조사하기 시작.
9월 5일N-able이 새롭고 별개의 인증 우회 익스플로잇 체인인 CVE-2026-86206과 CVE-2026-86207을 공개. 핫픽스 3 (2026.3.1.13) 릴리스.
9월 6일N-able이 독립적인 제3자 연구원에 의해 보고된 별개의 제로데이, 사전 인증 RCE(CVSS 10.0)인 CVE-2026-86218을 공개. 핫픽스 4 (2026.3.1.14) 릴리스, HF3를 대체. N-able은 직접 고객 공지에서 이 결함이 "실제로 악용되는 것이 관찰되었다"고 밝히는 한편, 릴리스 노트에서는 프로덕션에서의 악용이 확인되지 않았다고 명시.
9월 6–7일CISA가 CVE-2026-86218을 KEV 카탈로그에 추가; 연방 교정 기한을 2026년 9월 11일로 설정.
9월 7일광범위한 보안 언론 보도 (BleepingComputer, The Hacker News, Help Net Security).
  • 침해가 확인된 경우: 모든 N-central 자격 증명, API 키, 저장된 관리 대상 장치 자격 증명을 교체하고, 다운스트림 고객 환경이 영향을 받았을 수 있다고 가정하고 그에 맞게 범위를 산정
  • 확인된 침해를 N-able 지원팀에 보고하고, 해당되는 경우 CISA / 국가 CERT에 보고
  • VulDB — N-central의 CVE-2026-86218: https://vuldb.com/cve/CVE-2026-86218
  • Arctic Wolf — "Active Exploitation of N-able N-central": https://arcticwolf.com/resources/blog/cve-2026-86218/
  • Ionix Threat Center — CVE-2026-86218: https://www.ionix.io/threat-center/cve-2026-86218/
  • CISA 알려진 익스플로잇 취약점 (KEV) 카탈로그: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • MITRE CVE 레코드: https://www.cve.org/CVERecord?id=CVE-2026-86218
  • Splunk detection
    Elastic detection
    vulnerability scanner
    N-central hotfix
    zero-day
    RMM exploit
    supply chain attack MSP
    N-central patch
    Huntress Labs
    Take Control abuse
    Cloudflare tunnel persistence