
CVE-2026-86218, N-able N-central의 치명적인 인증 전 RCE 취약점에 대한 방어적 IOC 및 탐지 툴킷. IOC, 로그 스캐너, Sigma, Splunk, Elastic/KQL 탐지, 그리고 사고 대응 지침을 포함합니다.
CVSS 10.0 (치명적) · 사전 인증 원격 코드 실행 · 정적 코드 주입 (CWE-96) · 실제 악용 중 · CISA KEV
유지관리자: @jithinkrishnanrs · 저장소:
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
CVE-2026-86218 — 관리형 서비스 제공업체(MSP)가 널리 사용하는 온프레미스 및 호스팅 원격 모니터링 및 관리(RMM) 플랫폼인 N-able N-central의 최대 심각도(CVSS 10.0) 비인증 원격 코드 실행 취약점 — 에 대한 커뮤니티 유지관리, 방어자 중심의 침해 지표(IOC) 수집, 로그 헌팅 스캐너, Sigma/Splunk/Elastic 탐지 콘텐츠, 그리고 교정 플레이북입니다.
이 저장소는 사고 대응 담당자, MSP 보안 팀, SOC 분석가, 위협 헌터에게 다음을 위한 단일 장소를 제공하기 위해 존재합니다:
⚠️ 이것은 방어용 툴킷입니다. 이 저장소에는 익스플로잇 코드, PoC, 무기화된 페이로드가 없습니다. 이는 오직 방어자가 CVE-2026-86218의 악용을 탐지하고 교정하는 것을 돕기 위해 존재합니다.
N-central은 일대다 힘의 증폭기입니다. 단일 침해된 N-central 서버는 일반적으로 다음을 보유합니다:
서버 자체에 대한 사전 인증 RCE는 자격 증명이 전혀 없는 공격자가 잠재적으로 MSP가 관리하는 모든 조직으로 피벗할 수 있음을 의미합니다 — 이것이 CVE-2026-86218이 완벽한 CVSS 10.0으로 평가된 이유입니다.
5주 동안 4개의 핫픽스가 세 개의 별개 취약점 체인(8월의 CVE-2026-18556/18577; 9월의 CVE-2026-86206/86207 및 CVE-2026-86218)에 걸쳐 이루어지면서, N-central은 2026년에 가장 집중적으로 표적이 된 MSP 플랫폼 중 하나가 되었습니다.
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
N-central 관리자 콘솔의 **Administration → Software Updates**에서 빌드 번호를 확인하거나, 어플라이언스의 버전 배너를 통해 확인하십시오.
---
## 익스플로잇 작동 방식
CVE-2026-86218은 **CWE-96 (Improper Neutralization of Directives in Statically Saved Code / "정적 코드 주입")** 으로 분류됩니다. 쉽게 말하면:
1. 인증되지 않은 공격자가 공개적으로 접근 가능한 N-central 엔드포인트로 조작된 HTTP 요청을 전송합니다.
2. 공격자가 제어하는 입력이 서버의 정적으로 해석/실행되는 아티팩트(예: 스크립트, 템플릿 또는 구성 객체)에 기록되는 코드 경로에 도달합니다.
3. 해당 아티팩트는 이후 N-central 애플리케이션에 의해 실행되어, N-central 서버 프로세스의 권한으로 임의의 OS 명령을 실행합니다.
4. 인증, 사전 계정 또는 사용자 상호작용이 필요하지 않으며, N-central 웹 인터페이스에 대한 네트워크 도달 가능성만 있으면 됩니다.
N-able은 **전체 공개 근본 원인/기술적 익스플로잇 세부 정보를 게시하지 않았으며**, 이는 활발히 익스플로잇되는 제로데이에 대한 표준 관행입니다. 이 저장소는 더 많은 기술적 세부 정보가 공개되는 대로 업데이트될 것입니다.
### 동일한 캠페인 기간에 관찰된 관련 공격 기법
CVE-2026-86218의 전체 기술적 세부 정보는 구체적으로 비공개로 남아 있지만, Huntress는 동일한 수 주간의 캠페인 동안 N-central을 대상으로 한 구체적인 공격자 기법을 문서화했습니다(일부는 하루 전에 공개된 관련 CVE-2026-86206/CVE-2026-86207 인증 우회 체인과 연관됨). 방어자는 어떤 특정 CVE가 진입 벡터였는지와 관계없이 다음 **모두**를 헌팅해야 합니다. 이는 이 캠페인에서 N-central을 대상으로 관찰된 침해 후 패턴을 나타내기 때문입니다:
- **정찰:** 익스플로잇 전에 특정 어플라이언스 ID를 탐색하는 `/remoteControlAction.do?method=getPierDetails` 요청.
- **계정 조작:** 정상적으로 보이는 이메일 주소에 `.invalid`(또는 유사한 문자열)를 덧붙인 새로 생성되거나 수정된 사용자 계정.
- **API 악용:** 어플라이언스 API 로그에서 URL 인코딩된 경로 트래버설 / 엔드포인트 이상(예: 내부 라우트에 도달하는 인코딩된 `%2F` 시퀀스).
- **Take Control 악용:** 인식되지 않은 IP에서 발생한 기본 `MSP Support` 계정의 세션, 이어서 관리 대상 엔드포인트의 Windows 이벤트 ID `4102`, `8192`, `8193`.
- **지속성:** 은밀한 C2/백도어 접근을 위한 Cloudflare Tunnel 배포로, 때로는 `Cloudflared`라는 이름의 예약된 작업이나 서비스로 위장하거나, 사용자의 Documents 폴더에 `svchost.exe`라는 이름으로 드롭된 바이너리 형태.
---
## 침해 지표 (IOCs)
기계 판독 가능한 버전은 [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs)에 JSON, CSV 및 평문 `.txt`(방화벽 차단 목록 / grep 직접 수집용)로 제공됩니다.
> **중요:** 아래 게시된 대부분의 네트워크 IOC(IP 주소, 도메인)는 N-able과 Huntress가 수집 및 게시한 **2026년 8월 캠페인**(CVE-2026-18556 / CVE-2026-18577)과 **9월 5일 캠페인**(CVE-2026-86206 / CVE-2026-86207)에서 비롯됩니다. 이 글을 쓰는 시점에서 **CVE-2026-86218에 특정된 네트워크 IOC(IP/도메인)는 공개적으로 귀속된 바 없습니다** — CVE-2026-86218에 대한 N-able의 권고에는 IOC가 포함되어 있지 않으며, Huntress는 이 CVE에 특정된 침입을 재현하거나 귀속하지 않았다고 밝혔습니다. 이들이 여기에 포함된 이유는 (a) 동일한 수 주 동안 N-central을 대상으로 한 동일한 위협 활동 클러스터를 나타내고, (b) 여러 웨이브에 걸친 인프라 재사용이 흔하며, (c) 과거 IOC 커버리지가 소급 헌팅에 여전히 가치가 있기 때문입니다. 이들을 **CVE-2026-86218 익스플로잇의 증거가 아니라 고가치 헌팅 단서로 취급하십시오.** CVE-2026-86218에 특정된 네트워크 IOC가 게시되면 이 저장소는 즉시 업데이트될 것입니다.
### 악성 IPv4 주소
| IP 주소 | 설명 | 출처 웨이브 |
|---|---|---|
| `173.249.252.200` | 알려진 악성 IP (Mullvad/NordVPN 출구) | 8월 1일 권고 |
| `87.249.138.34` | NordVPN 출구 노드, 귀속된 트래픽 | 8월 1일 권고 |
| `37.19.210.32` | Mullvad VPN 출구; 무차별 대입/스팸 악용 이력 있음 | 8월 1일 권고 |
| `68.235.46.214` | 알려진 악성 IP | 8월 1일 권고 |
| `37.153.90.88` | 알려진 악성 IP | 8월 2일 권고 |
| `92.118.112.181` | 알려진 악성 IP | 8월 2일 권고 |
| `173.249.252.176` | 알려진 악성 IP | 8월 6일 권고 |
| `185.156.46.150` | 알려진 악성 IP | 8월 6일 권고 |
| `23.234.94.43` | 알려진 악성 IP | 8월 6일 권고 |
| `68.235.46.235` | 알려진 악성 IP | 8월 6일 권고 |
| `23.234.100.105` | 침입자 IPv4 (Tzulo VPN) | 9월 5일 업데이트 |
| `23.234.97.68` | 침입자 IPv4 (Tzulo VPN) | 9월 5일 업데이트 |
### 알려진 악성 도메인
| 도메인 | 설명 |
|---|---|
| `mousears.synology.me` | 공격자 연관 동적 DNS 도메인 |
| `wagoosh.direct.quickconnect.to` | 공격자 연관 동적 DNS 도메인 |
| `who-ripped-one.direct.quickconnect.to` | 공격자 연관 동적 DNS 도메인 |
### 기타 지표
| 지표 | 유형 | 설명 |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Cloudflare 터널 계정 태그 | 은밀한 지속성을 위해 사용된 악성 Cloudflare Tunnel 계정 태그 |
| `MSP Support` | 계정 이름 | 기본 정상 N-central Take Control 계정 이름 — **예상치 못한 IP에서의 로그인을 주시**하십시오, 이름 자체가 아닙니다 |
| 이메일/계정 이름의 `*.invalid` 접미사 | 행동 패턴 | 정상 N-able 주소를 위장하기 위해 `.invalid`(또는 유사한 문자열)를 덧붙인 공격자 생성 계정 |
| 사용자의 `Documents` 폴더에 있는 `svchost.exe` | 파일 아티팩트 | N-able이 표시한 잘못 명명된 드롭 바이너리 (Windows 시스템 프로세스로 위장했지만 잘못된 위치에 있음) |
| 서비스 이름 `Cloudflared` | Windows 서비스 | 지속성을 위해 등록된 무단 Cloudflare Tunnel 서비스 |
| `/remoteControlAction.do?method=getPierDetails` | HTTP 엔드포인트 | 공격자가 탐색한 익스플로잇 전 정찰 엔드포인트 |
| API 경로의 URL 인코딩된 `%2F` | 로그 패턴 | 가능한 API 조작을 나타내는 엔드포인트/경로 이상 |
### 헌팅할 로그 / 아티팩트 위치
| 경로 | 플랫폼 | 비고 |
|---|---|---|
| `envoy_proxy_HTTPS.log` | N-central 어플라이언스 (AlmaLinux 9) | 기본 API/HTTPS 접근 로그 |
| `syslog` (ncentraldms) | N-central 어플라이언스 | 시스템 수준 서비스 로그 |
| `ui_access_control.log` (또는 동등한 파일) | N-central 웹 애플리케이션 | UI/원격 접근 세션 로그 |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Windows 관리 대상 엔드포인트 | Take Control 흔적 디렉터리 |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Windows 관리 대상 엔드포인트 | Take Control 세션 로그 파일 — **존재 자체만으로는 침해의 증거가 아닙니다**; IOC IP 및 예상치 못한 뷰어 신원과 상관 분석하십시오 |
| Windows Application 이벤트 로그 ID `4102`, `8192`, `8193` | Windows 관리 대상 엔드포인트 | Take Control 세션 시작/종료 이벤트 |
---
## 저장소 구조```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
스캐너(scripts/cve_2026_86218_ioc_scanner.py)는 읽기 전용, 오프라인 Python 3 도구입니다. N-central 서버에 직접 접속하지 않습니다 — 관련 로그 파일을 로컬로 내보내거나 복사한 다음, 스캐너가 해당 파일을 가리키도록 지정하면 됩니다. 스캐너는 다음을 수행합니다:
.invalid 형식의 계정 이름 이상 징후를 표시getPierDetails 정찰 요청을 표시%2F API 경로 이상 징후를 표시git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. 로그를 지정하세요```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
envoy_proxy_HTTPS.log, syslog, ui_access_control.log 및 대상 디렉터리 아래의 기타 모든 .log/.log.gz/.txt 파일을 재귀적으로 스캔하며, gzip으로 압축된 로그 파일도 포함합니다.
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
각 발견 항목에는 매칭된 지표, 지표 유형, 심각도, 소스 파일, 줄 번호, 그리고 (파싱 가능한 경우) 타임스탬프가 포함됩니다.
### 예시```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
전체 CLI 레퍼런스: python3 scripts/cve_2026_86218_ioc_scanner.py --help를 실행하세요.
바로 가져와 사용할 수 있는 탐지 규칙은 detection/ 아래에 있습니다:
detection/sigma/*.yml) — 벤더 중립적이며, sigma-cli로 Splunk, Elastic, Sentinel, QRadar 등으로 변환할 수 있습니다.detection/splunk/cve-2026-86218_spl_queries.spl) — 바로 실행 가능한 검색 쿼리detection/elastic/cve-2026-86218_kql_queries.md) — Kibana / Elastic Security용 바로 실행 가능한 쿼리포함된 탐지 항목:
.invalid 접미사가 붙은 계정 생성/수정getPierDetails 정찰 프로빙Cloudflared 서비스 / 터널 지속성즉시 패치하세요 — 이것이 주요하고 유일한 완전한 수정 방법입니다.
전체 단계별 지침: docs/REMEDIATION.md.
요약 버전 — 전체 체크리스트는 docs/INCIDENT_RESPONSE_CHECKLIST.md에 있습니다:
envoy_proxy_HTTPS.log, syslog, UI 접근 로그에 대해 scripts/cve_2026_86218_ioc_scanner.py 실행.invalid 스타일 이상 징후, 예상치 못한 관리자, 완화된 권한 감사C:\ProgramData\GetSupportService_N-Central\Logs\ 아티팩트 확인Cloudflared 서비스/예약 작업 및 사용자 Documents 폴더에 잘못 위치한 svchost.exe 헌팅전체 목록은 docs/FAQ.md를 참조하세요. 주요 내용:
CVE-2026-86218에 대한 공개 PoC/익스플로잇이 있나요? 이 저장소에는 없으며, 작성 시점 기준으로 보고 연구자나 N-able이 책임 있게 공개한 것도 없습니다. 이 저장소는 설계상 탐지/IOC 전용입니다.
CVE-2026-86218은 CVE-2026-86206/86207과 동일한가요? 아니요. CVE-2026-86206/86207 (9월 5일 공개)은 비인가 관리자 계정 생성을 가능하게 하는 별개의 인증 우회 체인입니다. CVE-2026-86218 (9월 6일 공개)은 이와 별개로 관련 없는 사전 인증 정적 코드 주입 RCE입니다. 하루 간격으로 공개되었고 둘 다 긴급 핫픽스가 필요했기 때문에 커뮤니티에서 혼란이 발생했습니다.
HF4로 패치하면 8월의 CVE-2026-18556/18577 및 CVE-2026-86206/86207 문제도 수정되나요? 예 — HF4는 HF3, HF2, HF1을 대체하므로, 완전히 패치된 2026.3.1.14 어플라이언스는 현재까지 공개된 5개의 2026년 N-central CVE를 모두 해결합니다.
제 N-central 서버에는 EDR이 없는데, 이게 정상인가요? 예, 그리고 이는 알려진 위험 요소입니다. N-central 어플라이언스는 커스텀 AlmaLinux 9 빌드를 실행하며, 일반적으로 어플라이언스 자체에 엔드포인트 보안 도구가 설치되지 않은 밀폐형 어플라이언스로 취급됩니다. 엄격한 네트워크 분할, SIEM으로의 로그 전달, 외부 모니터링으로 보완하세요.
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218이 저장소의 모든 IOC 데이터와 공격 기법 설명은 위의 공개적으로 이용 가능한 권고에서 발췌 및 의역한 것입니다. 이 저장소는 독자적인 취약점 연구를 추가하지 않습니다 — 방어자를 위해 공개 정보를 집계, 구조화, 운영화하기 위해 존재할 뿐입니다. 원래 발견, 공개, 분석에 대한 모든 공로는 N-able과 Huntress Labs에 있습니다.
이 저장소는 방어 보안, 위협 헌팅, 사고 대응 목적으로만 제공됩니다.
풀 리퀘스트를 환영합니다 — 특히:
docs/FAQ.md의 CONTRIBUTING 지침을 참조하거나 PR/이슈를 열어주세요.
MIT 라이선스에 따라 배포됩니다. IOC 데이터 자체는 공개 벤더/연구자 권고 (참고 자료 참조)에서 집계된 것이며 정확성이나 완전성에 대한 보증 없이 있는 그대로 제공됩니다.
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules
| 필드 | 세부 정보 |
|---|
| CVE ID | CVE-2026-86218 |
| 제품 | N-able N-central (온프레미스 및 호스팅 / NCOD) |
| 취약점 유형 | 정적 코드 주입 — 정적으로 저장된 코드의 지시문 부적절 중화 |
| CWE | CWE-96 |
| CVSS v3.x 점수 | 10.0 (치명적) |
| 공격 벡터 | 네트워크 |
| 필요 권한 | 없음 (사전 인증) |
| 사용자 상호작용 | 없음 |
| 영향 | N-central 서버 프로세스로서의 완전한 원격 코드 실행; 기밀성, 무결성, 가용성의 완전한 손실 |
| 영향받는 버전 | 2026.3.1.14 이전의 모든 N-central 빌드 |
| 수정 버전 | 2026.3.1.14 (N-central 2026.3 핫픽스 4 / HF4) |
| 공개 날짜 | 2026년 9월 6일 |
| 패치 릴리스 날짜 | 2026년 9월 5–6일 (핫픽스 4) |
| CISA KEV | 알려진 악용 취약점 카탈로그에 추가됨; 연방 민간 기관(BOD 22-01)은 2026년 9월 11일까지 교정하도록 명령받음 |
| 실제 악용 여부 | 예, N-able의 사고 공지 및 CISA에 따름. Huntress는 회전된 어플라이언스 로그로 인해 특정 관찰된 침입을 CVE-2026-86218에 명확히 귀속시키지 못했으며, N-able 자체 릴리스 노트는 패치 시점에 프로덕션에서의 악용이 "확인되지 않음"이라고 명시함 — 아래 탐지 노트 / 주의사항 참조. |
| 보고자 | N-able의 책임 있는 공개 프로그램을 통한 독립적인 제3자 연구원 (전날 공개된 두 CVE인 CVE-2026-86206 / CVE-2026-86207과는 별개) |
| 추정 인터넷 노출 | 약 1,500개의 인터넷 연결 N-central 서버 (Shadowserver Foundation), 미국과 유럽에 집중 |
| 날짜 (2026) | 이벤트 |
|---|
| 8월 1–2일 | N-able이 치명적인 N-central 취약점(CVE-2026-18556)을 공개하며, 이후 CVE-2026-18577(첫 번째에 대한 불완전한 패치)로 정정됨. 핫픽스 1 (2026.3.1.7) 릴리스. |
| 8월 6일 | CVE-2026-18577에 대한 추가 강화와 함께 핫픽스 2 (2026.3.1.10) 릴리스. 4개의 추가 악성 IP 공개. |
| 9월 4일 | Huntress가 침해된, 완전히 패치된 N-central 프로덕션 환경을 조사하기 시작. |
| 9월 5일 | N-able이 새롭고 별개의 인증 우회 익스플로잇 체인인 CVE-2026-86206과 CVE-2026-86207을 공개. 핫픽스 3 (2026.3.1.13) 릴리스. |
| 9월 6일 | N-able이 독립적인 제3자 연구원에 의해 보고된 별개의 제로데이, 사전 인증 RCE(CVSS 10.0)인 CVE-2026-86218을 공개. 핫픽스 4 (2026.3.1.14) 릴리스, HF3를 대체. N-able은 직접 고객 공지에서 이 결함이 "실제로 악용되는 것이 관찰되었다"고 밝히는 한편, 릴리스 노트에서는 프로덕션에서의 악용이 확인되지 않았다고 명시. |
| 9월 6–7일 | CISA가 CVE-2026-86218을 KEV 카탈로그에 추가; 연방 교정 기한을 2026년 9월 11일로 설정. |
| 9월 7일 | 광범위한 보안 언론 보도 (BleepingComputer, The Hacker News, Help Net Security). |
https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Splunk detectionElastic detectionvulnerability scannerN-central hotfixzero-dayRMM exploitsupply chain attack MSPN-central patchHuntress LabsTake Control abuseCloudflare tunnel persistence