Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-86218-N-central-IOC-Toolkit — Защитный набор инструментов для IOC и обнаружения для CVE-2026-86218 — критической pre-auth RCE в N-able N-central. Включает IOC, сканер логов, правила Sigma, Splunk, Elastic/KQL и рекомендации по реагированию на инциденты. | Kitploit
Инструменты/GitHubGitHub/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Анализ уязвимостейСбор информацииРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit

CVE-2026-86218-N-central-IOC-Toolkit

Защитный набор инструментов для IOC и обнаружения для CVE-2026-86218 — критической pre-auth RCE в N-able N-central. Включает IOC, сканер логов, правила Sigma, Splunk, Elastic/KQL и рекомендации по реагированию на инциденты.

Репозиторий
6 ч 19 мин назадЕщё не проверено
Поделиться

CVE-2026-86218 — Предаутентификационная RCE в N-able N-central | IOC и набор инструментов для обнаружения

CVSS 10.0 (Критический) · Предаутентификационное удалённое выполнение кода · Внедрение статического кода (CWE-96) · Активно эксплуатируется · CISA KEV

CVSS CISA KEV Status License Maintained

Сопровождающий: @jithinkrishnanrs · Репозиторий: github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit

Поддерживаемый сообществом набор индикаторов компрометации (IOC), ориентированный на защитников, сканер для поиска в журналах, правила обнаружения Sigma/Splunk/Elastic и план реагирования на инциденты для CVE-2026-86218 — уязвимости максимальной степени опасности (CVSS 10.0), неаутентифицированного удалённого выполнения кода в N-able N-central, локальной и облачной платформе удалённого мониторинга и управления (RMM), широко используемой поставщиками управляемых услуг (MSP).

Этот репозиторий создан, чтобы дать специалистам по реагированию на инциденты, командам безопасности MSP, аналитикам SOC и охотникам за угрозами единое место для:

  • Понимания того, что такое CVE-2026-86218 и как она эксплуатируется
  • Получения машиночитаемых IOC (IP-адреса, домены, шаблоны учётных записей/журналов) для загрузки в SIEM, межсетевые экраны и EDR
  • Запуска готового сканера на Python по журналам N-central для обнаружения компрометации
  • Развёртывания правил обнаружения Sigma, Splunk SPL и Elastic/KQL
  • Следования пошаговому контрольному списку установки исправлений и реагирования на инциденты

⚠️ Это оборонительный набор инструментов. В этом репозитории нет эксплойт-кода, PoC или боевой полезной нагрузки. Он существует исключительно для того, чтобы помочь защитникам обнаруживать и устранять последствия эксплуатации CVE-2026-86218.


Содержание

  • Сводка об уязвимости
  • Хронология
  • Затронутые продукты и версии
  • Как работает эксплойт
  • Индикаторы компрометации (IOC)
  • Структура репозитория
  • Быстрый старт — запуск сканера IOC
  • Содержимое для обнаружения
  • Устранение и рекомендации по установке исправлений
  • Контрольный список реагирования на инциденты
  • Часто задаваемые вопросы
  • Ссылки и благодарности
  • Отказ от ответственности
  • Участие в разработке
  • Лицензия

Сводка об уязвимости

ПолеДетали
Идентификатор CVECVE-2026-86218
ПродуктN-able N-central (локальный и облачный / NCOD)
Тип уязвимостиВнедрение статического кода — Ненадлежащая нейтрализация директив в статически сохранённом коде
CWECWE-96
Оценка CVSS v3.x10.0 (Критическая)
Вектор атакиСеть
Требуемые привилегииОтсутствуют (предаутентификация)
Взаимодействие с пользователемОтсутствует
ВоздействиеПолное удалённое выполнение кода от имени процесса сервера N-central; полная потеря конфиденциальности, целостности и доступности
Затронутые версииВсе сборки N-central до 2026.3.1.14
Исправленная версия2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4)
Дата раскрытия6 сентября 2026 г.
Дата выпуска исправления5–6 сентября 2026 г. (Hotfix 4)
CISA KEVДобавлена в каталог известных эксплуатируемых уязвимостей; федеральным гражданским агентствам (BOD 22-01) предписано устранить уязвимость до 11 сентября 2026 г.
Эксплуатация в реальных условияхДа, согласно уведомлению об инциденте от N-able и CISA. Huntress не смогла однозначно связать конкретное наблюдаемое вторжение именно с CVE-2026-86218 из-за ротации журналов устройства, а в примечаниях к выпуску N-able указано, что «нет подтверждения» эксплуатации в производственной среде на момент выпуска исправления — см. Примечания по обнаружению / оговорки ниже.
Кем сообщеноНезависимым сторонним исследователем через программу ответственного раскрытия N-able (отличается от двух CVE, раскрытых днём ранее: CVE-2026-86206 / CVE-2026-86207)
Оценочная интернет-экспозиция~1 500 серверов N-central, доступных из интернета (Shadowserver Foundation), сосредоточенных в США и Европе

Почему это важно для MSP

N-central — это мультипликатор силы «один ко многим». Один скомпрометированный сервер N-central обычно содержит:

  • Привилегированные учётные данные для каждой управляемой конечной точки у каждого нижестоящего клиента
  • Возможность удалённого выполнения скриптов / «Take Control» над управляемыми серверами и рабочими станциями, включая контроллеры домена
  • Сетевую топологию, инвентаризацию активов и данные конфигурации для всех управляемых сред

Предаутентификационная RCE против самого сервера означает, что злоумышленник без каких-либо учётных данных потенциально может перейти в каждую организацию, которую обслуживает MSP — именно поэтому CVE-2026-86218 получила идеальную оценку CVSS 10.0.


Хронология

Дата (2026)Событие
1–2 авг.N-able раскрывает критическую уязвимость N-central (CVE-2026-18556), позже уточнённую как CVE-2026-18577 (неполное исправление первой). Выпущен Hotfix 1 (2026.3.1.7).
6 авг.Выпущен Hotfix 2 (2026.3.1.10) с дополнительным усилением защиты для CVE-2026-18577. Опубликованы четыре дополнительных вредоносных IP-адреса.
4 сент.Huntress начинает расследование скомпрометированной, полностью исправленной производственной среды N-central.
5 сент.N-able раскрывает новую, отдельную цепочку эксплойтов обхода аутентификации: CVE-2026-86206 и CVE-2026-86207. Выпущен Hotfix 3 (2026.3.1.13).
6 сент.N-able раскрывает CVE-2026-86218 — отдельный zero-day, предаутентификационную RCE (CVSS 10.0), о которой сообщил независимый сторонний исследователь. Выпущен Hotfix 4 (2026.3.1.14), заменяющий HF3. N-able заявляет, что уязвимость «наблюдалась в процессе эксплуатации в реальных условиях» в прямых уведомлениях клиентам, тогда как в примечаниях к выпуску указано, что эксплуатация в производственной среде не подтверждена.
6–7 сент.CISA добавляет CVE-2026-86218 в каталог KEV; крайний срок устранения для федеральных агентств установлен на 11 сентября 2026 г.
7 сент.Широкое освещение в профильных СМИ по безопасности (BleepingComputer, The Hacker News, Help Net Security).

Четыре исправления за пять недель в рамках трёх отдельных цепочек уязвимостей (CVE-2026-18556/18577 в августе; CVE-2026-86206/86207 и CVE-2026-86218 в сентябре) делают N-central одной из наиболее активно атакуемых платформ MSP в 2026 году.


Затронутые продукты и версии

  • Продукт: N-able N-central
  • Типы развёртывания: локальное (самостоятельный хостинг) и облачное (NCOD)
  • Затронуты: все сборки до 2026.3.1.14
  • Не затронуты / устранены: 2026.3.1.14 и более поздние (Hotfix 4). Облачные экземпляры/NCOD были исправлены самой N-able — для NCOD действия со стороны клиента не требуются.
  • Базовая ОС: устройства N-central работают на специализированном дистрибутиве AlmaLinux 9 и — что примечательно — редко имеют развёрнутые EDR/AV на самом устройстве, поскольку оно рассматривается как закрытое устройство. Это существенно повышает риск длительного пребывания злоумышленника в системе.

Затронут ли я?```

N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218

root@kitploit:~
Проверьте номер сборки в консоли администратора N-central в разделе **Administration → Software Updates** или через баннер версии вашего устройства.

---

## Как работает эксплойт

CVE-2026-86218 классифицируется по **CWE-96 (Improper Neutralization of Directives in Statically Saved Code / "static code injection")**. Простыми словами:

1. Неаутентифицированный злоумышленник отправляет специально сформированный HTTP-запрос на общедоступную конечную точку N-central.
2. Контролируемый злоумышленником ввод достигает пути выполнения кода, где он записывается в статически интерпретируемый/исполняемый артефакт (например, скрипт, шаблон или объект конфигурации) на сервере.
3. Этот артефакт впоследствии исполняется приложением N-central, выполняя произвольные команды ОС с привилегиями процесса сервера N-central.
4. Аутентификация, предварительная учётная запись или взаимодействие с пользователем не требуются — только сетевая доступность веб-интерфейса N-central.

N-able **не опубликовала полные публичные сведения о первопричине/технических деталях эксплуатации**, что является стандартной практикой для активно эксплуатируемого zero-day. Этот репозиторий будет обновляться по мере публикации дополнительных технических деталей.

### Связанные приёмы, наблюдавшиеся в том же окне кампании

Хотя полные технические детали именно CVE-2026-86218 остаются непубличными, Huntress задокументировала конкретные приёмы атакующих против N-central в течение той же многонедельной кампании (некоторые связаны с цепочкой обхода аутентификации CVE-2026-86206/CVE-2026-86207, раскрытой днём ранее). Защитникам следует искать **все** перечисленные ниже признаки независимо от того, какая конкретная CVE была вектором входа, поскольку они представляют наблюдаемый паттерн постэксплуатации против N-central в этой кампании:

- **Разведка:** Запросы к `/remoteControlAction.do?method=getPierDetails`, зондирующие конкретные ID устройств перед эксплуатацией.
- **Манипуляция учётными записями:** Недавно созданные или изменённые учётные записи пользователей с добавленным `.invalid` (или аналогичным) к внешне легитимным адресам электронной почты.
- **Злоупотребление API:** URL-кодированный обход пути / аномалии конечных точек в журналах API устройства (например, закодированные последовательности `%2F`, достигающие внутренних маршрутов).
- **Злоупотребление Take Control:** Сессии от учётной записи по умолчанию `MSP Support`, исходящие с нераспознанных IP-адресов, с последующими Windows Event IDs `4102`, `8192`, `8193` на управляемых конечных точках.
- **Закрепление:** Развёртывание Cloudflare Tunnel для скрытого C2/бэкдор-доступа, иногда замаскированного под запланированную задачу или службу с именем `Cloudflared`, либо сброшенный бинарный файл с именем `svchost.exe` в папке Documents пользователя.

---

## Индикаторы компрометации (IOC)

Машиночитаемые версии находятся в [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) в форматах JSON, CSV и плоского `.txt` (для прямого импорта в блоклисты межсетевых экранов / grep).

> **Важно:** Большинство опубликованных ниже сетевых IOC (IP-адреса, домены) происходят из **кампании августа 2026 года** (CVE-2026-18556 / CVE-2026-18577) и **кампании 5 сентября** (CVE-2026-86206 / CVE-2026-86207), собранных и опубликованных N-able и Huntress. На момент написания **никакие сетевые IOC (IP/домены), специфичные для CVE-2026-86218, публично не атрибутированы** — бюллетень N-able по CVE-2026-86218 не содержит IOC, а Huntress заявляет, что не воспроизвела и не атрибутировала конкретное вторжение этой CVE. Они включены здесь, потому что (a) они представляют тот же кластер угроз, нацеленный на N-central в течение тех же недель, (b) повторное использование инфраструктуры между волнами является обычным, и (c) историческое покрытие IOC остаётся ценным для ретроспективного поиска. Относитесь к ним как к **ценным поисковым зацепкам, а не как к доказательству эксплуатации именно CVE-2026-86218.** Этот репозиторий будет немедленно обновлён, если/когда будут опубликованы сетевые IOC, специфичные для CVE-2026-86218.

### Вредоносные IPv4-адреса

| IP-адрес | Описание | Волна-источник |
|---|---|---|
| `173.249.252.200` | Известный вредоносный IP (выходной узел Mullvad/NordVPN) | Бюллетень от 1 августа |
| `87.249.138.34` | Выходной узел NordVPN, атрибутированный трафик | Бюллетень от 1 августа |
| `37.19.210.32` | Выходной узел Mullvad VPN; предыдущая история brute-force/спам-злоупотреблений | Бюллетень от 1 августа |
| `68.235.46.214` | Известный вредоносный IP | Бюллетень от 1 августа |
| `37.153.90.88` | Известный вредоносный IP | Бюллетень от 2 августа |
| `92.118.112.181` | Известный вредоносный IP | Бюллетень от 2 августа |
| `173.249.252.176` | Известный вредоносный IP | Бюллетень от 6 августа |
| `185.156.46.150` | Известный вредоносный IP | Бюллетень от 6 августа |
| `23.234.94.43` | Известный вредоносный IP | Бюллетень от 6 августа |
| `68.235.46.235` | Известный вредоносный IP | Бюллетень от 6 августа |
| `23.234.100.105` | IPv4 нарушителя (Tzulo VPN) | Обновление от 5 сентября |
| `23.234.97.68` | IPv4 нарушителя (Tzulo VPN) | Обновление от 5 сентября |

### Известные вредоносные домены

| Домен | Описание |
|---|---|
| `mousears.synology.me` | Связанный со злоумышленником домен динамического DNS |
| `wagoosh.direct.quickconnect.to` | Связанный со злоумышленником домен динамического DNS |
| `who-ripped-one.direct.quickconnect.to` | Связанный со злоумышленником домен динамического DNS |

### Прочие индикаторы

| Индикатор | Тип | Описание |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Тег учётной записи Cloudflare Tunnel | Вредоносный тег учётной записи Cloudflare Tunnel, использованный для скрытого закрепления |
| `MSP Support` | Имя учётной записи | Имя легитимной учётной записи N-central Take Control по умолчанию — **следите за входами с неожиданных IP-адресов**, а не за самим именем |
| Суффикс `*.invalid` в адресах электронной почты/именах учётных записей | Поведенческий паттерн | Созданные злоумышленником учётные записи с добавлением `.invalid` (или аналогичного) для подмены легитимных адресов N-able |
| `svchost.exe` в папке `Documents` пользователя | Файловый артефакт | Неверно названный сброшенный бинарный файл, отмеченный N-able (маскируется под системный процесс Windows, но находится в неправильном расположении) |
| Имя службы `Cloudflared` | Служба Windows | Несанкционированная служба Cloudflare Tunnel, зарегистрированная для закрепления |
| `/remoteControlAction.do?method=getPierDetails` | HTTP-конечная точка | Конечная точка разведки перед эксплуатацией, зондируемая атакующими |
| URL-кодированный `%2F` в путях API | Паттерн в журналах | Аномалия конечной точки/пути, указывающая на возможную манипуляцию API |

### Расположения журналов / артефактов для поиска

| Путь | Платформа | Примечания |
|---|---|---|
| `envoy_proxy_HTTPS.log` | Устройство N-central (AlmaLinux 9) | Основной журнал доступа API/HTTPS |
| `syslog` (ncentraldms) | Устройство N-central | Системный журнал службы |
| `ui_access_control.log` (или эквивалент) | Веб-приложение N-central | Журнал сессий UI/удалённого доступа |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Управляемые конечные точки Windows | Каталог-артефакт Take Control |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Управляемые конечные точки Windows | Файлы журналов сессий Take Control — **само по себе наличие не является доказательством компрометации**; сопоставляйте с IP-адресами IOC и неожиданной личностью наблюдателя |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Управляемые конечные точки Windows | События начала/окончания сессий Take Control |

---

## Структура репозитория```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md                          # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│   ├── ioc-list.json                  # Master machine-readable IOC set
│   ├── ioc-list.csv                   # Spreadsheet / SIEM-import friendly
│   ├── malicious-ips.txt              # Flat IP list for firewall/blocklist ingestion
│   └── malicious-domains.txt          # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│   ├── cve_2026_86218_ioc_scanner.py  # Main Python log-hunting / IOC scanner
│   └── requirements.txt
├── detection/
│   ├── sigma/
│   │   ├── ncentral_invalid_account_creation.yml
│   │   ├── ncentral_ioc_ip_connection.yml
│   │   ├── ncentral_getpierdetails_recon.yml
│   │   └── ncentral_cloudflared_persistence.yml
│   ├── splunk/
│   │   └── cve-2026-86218_spl_queries.spl
│   └── elastic/
│       └── cve-2026-86218_kql_queries.md
├── docs/
│   ├── TIMELINE.md
│   ├── REMEDIATION.md
│   ├── INCIDENT_RESPONSE_CHECKLIST.md
│   ├── FAQ.md
│   └── REFERENCES.md
└── .github/
    └── workflows/
        └── validate-iocs.yml           # CI: lints IOC JSON/CSV on every push

Быстрый старт — Запуск сканера IOC

Сканер (scripts/cve_2026_86218_ioc_scanner.py) — это read-only, offline инструмент на Python 3. Он никогда не обращается напрямую к вашему серверу N-central — вы экспортируете или копируете соответствующие файлы журналов локально, а затем указываете на них сканеру. Он:

  • Сопоставляет строки журнала со всеми известными вредоносными IP-адресами/доменами
  • Помечает аномалии имён учётных записей в стиле .invalid
  • Помечает запросы разведки getPierDetails
  • Помечает аномалии URL-кодированных путей API %2F
  • Помечает известный вредоносный тег учётной записи туннеля Cloudflare
  • Формирует отчёт о находках в форматах JSON и CSV с указанием серьёзности и совпавшего индикатора

1. Клонируйте репозиторий```bash

git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt

root@kitploit:~
### 2. Укажите ему путь к вашим логам```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs /path/to/ncentral/logs \
  --ioc-file iocs/ioc-list.json \
  --output findings_report

Это сканирует envoy_proxy_HTTPS.log, syslog, ui_access_control.log и любые другие файлы .log/.log.gz/.txt в целевой директории (рекурсивно), включая gzip-сжатые файлы журналов.

3. Просмотрите вывод```bash

findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary

root@kitploit:~
Каждая находка включает: совпавший индикатор, тип индикатора, уровень серьёзности, исходный файл, номер строки и (если удаётся разобрать) временную метку.

### Пример```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs ./sample_logs \
  --ioc-file iocs/ioc-list.json \
  --output ./report \
  --verbose

Полный справочник по CLI: запустите python3 scripts/cve_2026_86218_ioc_scanner.py --help.


Контент для обнаружения (Sigma / Splunk / Elastic)

Готовые к импорту правила обнаружения находятся в detection/:

  • Sigma (detection/sigma/*.yml) — независимые от вендора; конвертируйте с помощью sigma-cli в Splunk, Elastic, Sentinel, QRadar и т. д.
  • Splunk SPL (detection/splunk/cve-2026-86218_spl_queries.spl) — готовые к запуску поисковые запросы
  • Elastic / KQL (detection/elastic/cve-2026-86218_kql_queries.md) — готовые к запуску запросы для Kibana / Elastic Security

Охваченные обнаружения:

  1. Подключения IOC IP/доменов к инфраструктуре N-central и от неё
  2. Создание/изменение учётных записей с суффиксом .invalid
  3. Разведывательное зондирование getPierDetails
  4. Несанкционированная служба Cloudflared / персистентность туннеля
  5. Аномальная активность сессий Windows Take Control (Event IDs 4102/8192/8193) с нестандартных исходных IP-адресов

Рекомендации по устранению и патчам

Патчите немедленно — это основное и единственное полное исправление.

  1. Локальный N-central: Обновитесь до N-central 2026.3 Hotfix 4 (сборка 2026.3.1.14). Если вы уже применили HF3 (2026.3.1.13), вы всё ещё уязвимы к CVE-2026-86218 и должны снова обновиться до HF4.
  2. Хостинговый N-central (NCOD): Действия со стороны клиента не требуются — N-able уже пропатчила хостинговые экземпляры.
  3. Не можете пропатчить немедленно? Отключите устройство от сети или полностью ограничьте входящий доступ (IP allowlist / только VPN), пока не сможете пропатчить. Не оставляйте непатченный N-central сервер, доступный из интернета, работающим.
  4. После патчинга: Не предполагайте, что вы чисты — проведите охоту с помощью IOC-сканера и правил обнаружения из этого репозитория, прежде чем считать инцидент закрытым.

Полное пошаговое руководство: docs/REMEDIATION.md.


Чек-лист реагирования на инциденты

Сокращённая версия — полный чек-лист в docs/INCIDENT_RESPONSE_CHECKLIST.md:

  • Подтвердите текущий номер сборки N-central; пропатчите до 2026.3.1.14 (HF4)
  • Ограничьте доступ к консоли N-central через VPN/allowlisted IP-адреса; включите MFA для всех учётных записей
  • Запустите scripts/cve_2026_86218_ioc_scanner.py против envoy_proxy_HTTPS.log, syslog и логов доступа к UI
  • Проверьте все учётные записи пользователей N-central на аномалии в стиле .invalid, неожиданных администраторов или ослабленные разрешения
  • Просмотрите логи сессий Take Control / удалённого управления на неопознанные IP-адреса зрителей, особенно в отношении контроллеров домена
  • Проверьте управляемые Windows-эндпоинты на артефакты C:\ProgramData\GetSupportService_N-Central\Logs\, коррелирующие с IOC IP-адресами
  • Ищите службы/запланированные задачи Cloudflared и перемещённый svchost.exe в папках Documents пользователей
  • Сопоставьте любые совпадения с Windows Event IDs 4102, 8192, 8193
  • Если компрометация подтверждена: смените все учётные данные N-central, API-ключи и сохранённые учётные данные управляемых устройств; предположите, что нижестоящие клиентские среды могут быть затронуты, и определите масштаб соответствующим образом
  • Сообщите о подтверждённой компрометации в поддержку N-able и, где применимо, в CISA / ваш национальный CERT

Заметки по обнаружению / Важные оговорки

  • Собственный advisory N-able и примечания к выпуску для CVE-2026-86218 содержат никаких опубликованных IOC на момент написания.
  • Huntress явно заявляет, что не воспроизвела CVE-2026-86218 и не наблюдала компрометаций при эксплуатации, однозначно приписываемых именно этой CVE в своей телеметрии — предыдущая компрометация, которую она расследовала, не могла быть приписана конкретной CVE, поскольку логи устройства были ротированы до начала анализа.
  • Уведомления об инцидентах/клиентах N-able описывают эксплуатацию «наблюдаемую в дикой природе», в то время как публичные примечания к выпуску N-able утверждают, что нет подтверждения эксплуатации в производственных средах. Оба утверждения отражены здесь для прозрачности — см. Ссылки для первоисточников.
  • Отсутствие совпадений IOC не означает, что вы не скомпрометированы. Учитывая ротированное/ограниченное логирование по умолчанию на устройстве, чистый скан следует рассматривать как неубедительный, а не как доказательство отсутствия компрометации. Патчите в любом случае.

Часто задаваемые вопросы

См. docs/FAQ.md для полного списка. Основное:

Есть ли публичный PoC/эксплойт для CVE-2026-86218? Не в этом репозитории, и ни один не был ответственно опубликован исследователем-репортёром или N-able на момент написания. Этот репозиторий по дизайну содержит только обнаружение/IOC.

CVE-2026-86218 — то же самое, что CVE-2026-86206/86207? Нет. CVE-2026-86206/86207 (раскрыта 5 сентября) — это отдельная цепочка обхода аутентификации, позволяющая несанкционированное создание учётных записей администратора. CVE-2026-86218 (раскрыта 6 сентября) — это отдельная, несвязанная pre-auth RCE через инъекцию статического кода. Они были раскрыты с разницей в один день, и обе требовали срочных хотфиксов, что вызвало путаницу в сообществе.

Исправляет ли патч до HF4 также проблемы августа/CVE-2026-18556/18577 и CVE-2026-86206/86207? Да — HF4 заменяет HF3, HF2 и HF1, поэтому полностью пропатченное устройство 2026.3.1.14 устраняет все пять CVE N-central 2026 года, раскрытых на сегодняшний день.

На моём сервере N-central нет EDR — это нормально? Да, и это известный фактор риска. Устройства N-central работают на кастомной сборке AlmaLinux 9 и обычно рассматриваются как закрытое устройство без установленных инструментов безопасности конечных точек на самом устройстве. Компенсируйте строгой сетевой сегментацией, пересылкой логов в SIEM и внешним мониторингом.


Ссылки и благодарности

  • N-able Security Advisory — CVE-2026-86218: https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
  • N-able Status / Hotfix 4 Release Notes: https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
  • N-able Active Incident Page: https://uptime.n-able.com/event/201814/
  • Huntress — "Rapid Response: Critical N-able N-central Vulnerability and Active Exploitation": https://www.huntress.com/blog/n-able-vulnerability-exploitation
  • The Hacker News — "N-able N-central Pre-Auth RCE Flaw Exploited in the Wild": https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html
  • The Hacker News — "N-able Issues Fourth N-central Hotfix in Five Weeks": https://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.html
  • Help Net Security — "N-able patches critical N-central zero-day exploited in the wild": https://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/
  • OpenCVE — CVE-2026-86218 enrichment: https://app.opencve.io/cve/CVE-2026-86218
  • VulDB — CVE-2026-86218 in N-central: https://vuldb.com/cve/CVE-2026-86218
  • Arctic Wolf — "Active Exploitation of N-able N-central": https://arcticwolf.com/resources/blog/cve-2026-86218/
  • Ionix Threat Center — CVE-2026-86218: https://www.ionix.io/threat-center/cve-2026-86218/
  • CISA Known Exploited Vulnerabilities (KEV) Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • MITRE CVE Record: https://www.cve.org/CVERecord?id=CVE-2026-86218

Все данные IOC и описания тактик в этом репозитории взяты и перефразированы из вышеуказанных публично доступных advisory. Этот репозиторий не добавляет оригинальных исследований уязвимостей — он существует исключительно для агрегации, структурирования и операционализации публичной информации для защитников. Полная заслуга за оригинальное обнаружение, раскрытие и анализ принадлежит N-able и Huntress Labs.


Отказ от ответственности

Этот репозиторий предоставляется исключительно для целей защитной безопасности, охоты за угрозами и реагирования на инциденты.

  • Он содержит никакого кода эксплойтов, никакого proof-of-concept и никаких вооружённых полезных нагрузок.
  • IOC (IP-адреса, домены, хеши, теги) могут устареть, быть повторно использованы несвязанными субъектами или переназначены (например, выходные узлы VPN) со временем — всегда подтверждайте дополнительным контекстом перед принятием действий, таких как блокировка или завершение.
  • Сопровождающий(ие) этого репозитория не связаны с N-able, Huntress Labs, CISA или любой организацией, упомянутой здесь.
  • Использование включённого сканера против систем, которыми вы не владеете или не имеете явного разрешения тестировать/мониторить, может нарушать применимое законодательство. Вы несёте исключительную ответственность за законное использование.
  • Информация здесь актуальна на дату последнего коммита и может не отражать последние обновления advisory — всегда сверяйтесь с официальным advisory N-able перед принятием решений по устранению.

Участие

Pull requests приветствуются — особенно:

  • Недавно опубликованные IOC для CVE-2026-86218 конкретно (пожалуйста, указывайте первоисточник)
  • Дополнительный контент для обнаружения Sigma/Splunk/Elastic/Sentinel/QRadar
  • Улучшения сканера (новые форматы логов, производительность, настройка ложных срабатываний)
  • Исправления временной шкалы/технических деталей по мере публикации N-able дополнительной информации

См. руководство CONTRIBUTING в docs/FAQ.md или просто откройте PR/issue.

Лицензия

Выпущено под MIT License. Сами данные IOC агрегированы из публичных advisory вендоров/исследователей (см. Ссылки) и предоставляются как есть без гарантии точности или полноты.


Ключевые слова

CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence

Скачать инструмент