
Защитный набор инструментов для IOC и обнаружения для CVE-2026-86218 — критической pre-auth RCE в N-able N-central. Включает IOC, сканер логов, правила Sigma, Splunk, Elastic/KQL и рекомендации по реагированию на инциденты.
CVSS 10.0 (Критический) · Предаутентификационное удалённое выполнение кода · Внедрение статического кода (CWE-96) · Активно эксплуатируется · CISA KEV
Сопровождающий: @jithinkrishnanrs · Репозиторий:
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
Поддерживаемый сообществом набор индикаторов компрометации (IOC), ориентированный на защитников, сканер для поиска в журналах, правила обнаружения Sigma/Splunk/Elastic и план реагирования на инциденты для CVE-2026-86218 — уязвимости максимальной степени опасности (CVSS 10.0), неаутентифицированного удалённого выполнения кода в N-able N-central, локальной и облачной платформе удалённого мониторинга и управления (RMM), широко используемой поставщиками управляемых услуг (MSP).
Этот репозиторий создан, чтобы дать специалистам по реагированию на инциденты, командам безопасности MSP, аналитикам SOC и охотникам за угрозами единое место для:
⚠️ Это оборонительный набор инструментов. В этом репозитории нет эксплойт-кода, PoC или боевой полезной нагрузки. Он существует исключительно для того, чтобы помочь защитникам обнаруживать и устранять последствия эксплуатации CVE-2026-86218.
| Поле | Детали |
|---|---|
| Идентификатор CVE | CVE-2026-86218 |
| Продукт | N-able N-central (локальный и облачный / NCOD) |
| Тип уязвимости | Внедрение статического кода — Ненадлежащая нейтрализация директив в статически сохранённом коде |
| CWE | CWE-96 |
| Оценка CVSS v3.x | 10.0 (Критическая) |
| Вектор атаки | Сеть |
| Требуемые привилегии | Отсутствуют (предаутентификация) |
| Взаимодействие с пользователем | Отсутствует |
| Воздействие | Полное удалённое выполнение кода от имени процесса сервера N-central; полная потеря конфиденциальности, целостности и доступности |
| Затронутые версии | Все сборки N-central до 2026.3.1.14 |
| Исправленная версия | 2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4) |
| Дата раскрытия | 6 сентября 2026 г. |
| Дата выпуска исправления | 5–6 сентября 2026 г. (Hotfix 4) |
| CISA KEV | Добавлена в каталог известных эксплуатируемых уязвимостей; федеральным гражданским агентствам (BOD 22-01) предписано устранить уязвимость до 11 сентября 2026 г. |
| Эксплуатация в реальных условиях | Да, согласно уведомлению об инциденте от N-able и CISA. Huntress не смогла однозначно связать конкретное наблюдаемое вторжение именно с CVE-2026-86218 из-за ротации журналов устройства, а в примечаниях к выпуску N-able указано, что «нет подтверждения» эксплуатации в производственной среде на момент выпуска исправления — см. Примечания по обнаружению / оговорки ниже. |
| Кем сообщено | Независимым сторонним исследователем через программу ответственного раскрытия N-able (отличается от двух CVE, раскрытых днём ранее: CVE-2026-86206 / CVE-2026-86207) |
| Оценочная интернет-экспозиция | ~1 500 серверов N-central, доступных из интернета (Shadowserver Foundation), сосредоточенных в США и Европе |
N-central — это мультипликатор силы «один ко многим». Один скомпрометированный сервер N-central обычно содержит:
Предаутентификационная RCE против самого сервера означает, что злоумышленник без каких-либо учётных данных потенциально может перейти в каждую организацию, которую обслуживает MSP — именно поэтому CVE-2026-86218 получила идеальную оценку CVSS 10.0.
| Дата (2026) | Событие |
|---|---|
| 1–2 авг. | N-able раскрывает критическую уязвимость N-central (CVE-2026-18556), позже уточнённую как CVE-2026-18577 (неполное исправление первой). Выпущен Hotfix 1 (2026.3.1.7). |
| 6 авг. | Выпущен Hotfix 2 (2026.3.1.10) с дополнительным усилением защиты для CVE-2026-18577. Опубликованы четыре дополнительных вредоносных IP-адреса. |
| 4 сент. | Huntress начинает расследование скомпрометированной, полностью исправленной производственной среды N-central. |
| 5 сент. | N-able раскрывает новую, отдельную цепочку эксплойтов обхода аутентификации: CVE-2026-86206 и CVE-2026-86207. Выпущен Hotfix 3 (2026.3.1.13). |
| 6 сент. | N-able раскрывает CVE-2026-86218 — отдельный zero-day, предаутентификационную RCE (CVSS 10.0), о которой сообщил независимый сторонний исследователь. Выпущен Hotfix 4 (2026.3.1.14), заменяющий HF3. N-able заявляет, что уязвимость «наблюдалась в процессе эксплуатации в реальных условиях» в прямых уведомлениях клиентам, тогда как в примечаниях к выпуску указано, что эксплуатация в производственной среде не подтверждена. |
| 6–7 сент. | CISA добавляет CVE-2026-86218 в каталог KEV; крайний срок устранения для федеральных агентств установлен на 11 сентября 2026 г. |
| 7 сент. | Широкое освещение в профильных СМИ по безопасности (BleepingComputer, The Hacker News, Help Net Security). |
Четыре исправления за пять недель в рамках трёх отдельных цепочек уязвимостей (CVE-2026-18556/18577 в августе; CVE-2026-86206/86207 и CVE-2026-86218 в сентябре) делают N-central одной из наиболее активно атакуемых платформ MSP в 2026 году.
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
Проверьте номер сборки в консоли администратора N-central в разделе **Administration → Software Updates** или через баннер версии вашего устройства.
---
## Как работает эксплойт
CVE-2026-86218 классифицируется по **CWE-96 (Improper Neutralization of Directives in Statically Saved Code / "static code injection")**. Простыми словами:
1. Неаутентифицированный злоумышленник отправляет специально сформированный HTTP-запрос на общедоступную конечную точку N-central.
2. Контролируемый злоумышленником ввод достигает пути выполнения кода, где он записывается в статически интерпретируемый/исполняемый артефакт (например, скрипт, шаблон или объект конфигурации) на сервере.
3. Этот артефакт впоследствии исполняется приложением N-central, выполняя произвольные команды ОС с привилегиями процесса сервера N-central.
4. Аутентификация, предварительная учётная запись или взаимодействие с пользователем не требуются — только сетевая доступность веб-интерфейса N-central.
N-able **не опубликовала полные публичные сведения о первопричине/технических деталях эксплуатации**, что является стандартной практикой для активно эксплуатируемого zero-day. Этот репозиторий будет обновляться по мере публикации дополнительных технических деталей.
### Связанные приёмы, наблюдавшиеся в том же окне кампании
Хотя полные технические детали именно CVE-2026-86218 остаются непубличными, Huntress задокументировала конкретные приёмы атакующих против N-central в течение той же многонедельной кампании (некоторые связаны с цепочкой обхода аутентификации CVE-2026-86206/CVE-2026-86207, раскрытой днём ранее). Защитникам следует искать **все** перечисленные ниже признаки независимо от того, какая конкретная CVE была вектором входа, поскольку они представляют наблюдаемый паттерн постэксплуатации против N-central в этой кампании:
- **Разведка:** Запросы к `/remoteControlAction.do?method=getPierDetails`, зондирующие конкретные ID устройств перед эксплуатацией.
- **Манипуляция учётными записями:** Недавно созданные или изменённые учётные записи пользователей с добавленным `.invalid` (или аналогичным) к внешне легитимным адресам электронной почты.
- **Злоупотребление API:** URL-кодированный обход пути / аномалии конечных точек в журналах API устройства (например, закодированные последовательности `%2F`, достигающие внутренних маршрутов).
- **Злоупотребление Take Control:** Сессии от учётной записи по умолчанию `MSP Support`, исходящие с нераспознанных IP-адресов, с последующими Windows Event IDs `4102`, `8192`, `8193` на управляемых конечных точках.
- **Закрепление:** Развёртывание Cloudflare Tunnel для скрытого C2/бэкдор-доступа, иногда замаскированного под запланированную задачу или службу с именем `Cloudflared`, либо сброшенный бинарный файл с именем `svchost.exe` в папке Documents пользователя.
---
## Индикаторы компрометации (IOC)
Машиночитаемые версии находятся в [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) в форматах JSON, CSV и плоского `.txt` (для прямого импорта в блоклисты межсетевых экранов / grep).
> **Важно:** Большинство опубликованных ниже сетевых IOC (IP-адреса, домены) происходят из **кампании августа 2026 года** (CVE-2026-18556 / CVE-2026-18577) и **кампании 5 сентября** (CVE-2026-86206 / CVE-2026-86207), собранных и опубликованных N-able и Huntress. На момент написания **никакие сетевые IOC (IP/домены), специфичные для CVE-2026-86218, публично не атрибутированы** — бюллетень N-able по CVE-2026-86218 не содержит IOC, а Huntress заявляет, что не воспроизвела и не атрибутировала конкретное вторжение этой CVE. Они включены здесь, потому что (a) они представляют тот же кластер угроз, нацеленный на N-central в течение тех же недель, (b) повторное использование инфраструктуры между волнами является обычным, и (c) историческое покрытие IOC остаётся ценным для ретроспективного поиска. Относитесь к ним как к **ценным поисковым зацепкам, а не как к доказательству эксплуатации именно CVE-2026-86218.** Этот репозиторий будет немедленно обновлён, если/когда будут опубликованы сетевые IOC, специфичные для CVE-2026-86218.
### Вредоносные IPv4-адреса
| IP-адрес | Описание | Волна-источник |
|---|---|---|
| `173.249.252.200` | Известный вредоносный IP (выходной узел Mullvad/NordVPN) | Бюллетень от 1 августа |
| `87.249.138.34` | Выходной узел NordVPN, атрибутированный трафик | Бюллетень от 1 августа |
| `37.19.210.32` | Выходной узел Mullvad VPN; предыдущая история brute-force/спам-злоупотреблений | Бюллетень от 1 августа |
| `68.235.46.214` | Известный вредоносный IP | Бюллетень от 1 августа |
| `37.153.90.88` | Известный вредоносный IP | Бюллетень от 2 августа |
| `92.118.112.181` | Известный вредоносный IP | Бюллетень от 2 августа |
| `173.249.252.176` | Известный вредоносный IP | Бюллетень от 6 августа |
| `185.156.46.150` | Известный вредоносный IP | Бюллетень от 6 августа |
| `23.234.94.43` | Известный вредоносный IP | Бюллетень от 6 августа |
| `68.235.46.235` | Известный вредоносный IP | Бюллетень от 6 августа |
| `23.234.100.105` | IPv4 нарушителя (Tzulo VPN) | Обновление от 5 сентября |
| `23.234.97.68` | IPv4 нарушителя (Tzulo VPN) | Обновление от 5 сентября |
### Известные вредоносные домены
| Домен | Описание |
|---|---|
| `mousears.synology.me` | Связанный со злоумышленником домен динамического DNS |
| `wagoosh.direct.quickconnect.to` | Связанный со злоумышленником домен динамического DNS |
| `who-ripped-one.direct.quickconnect.to` | Связанный со злоумышленником домен динамического DNS |
### Прочие индикаторы
| Индикатор | Тип | Описание |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Тег учётной записи Cloudflare Tunnel | Вредоносный тег учётной записи Cloudflare Tunnel, использованный для скрытого закрепления |
| `MSP Support` | Имя учётной записи | Имя легитимной учётной записи N-central Take Control по умолчанию — **следите за входами с неожиданных IP-адресов**, а не за самим именем |
| Суффикс `*.invalid` в адресах электронной почты/именах учётных записей | Поведенческий паттерн | Созданные злоумышленником учётные записи с добавлением `.invalid` (или аналогичного) для подмены легитимных адресов N-able |
| `svchost.exe` в папке `Documents` пользователя | Файловый артефакт | Неверно названный сброшенный бинарный файл, отмеченный N-able (маскируется под системный процесс Windows, но находится в неправильном расположении) |
| Имя службы `Cloudflared` | Служба Windows | Несанкционированная служба Cloudflare Tunnel, зарегистрированная для закрепления |
| `/remoteControlAction.do?method=getPierDetails` | HTTP-конечная точка | Конечная точка разведки перед эксплуатацией, зондируемая атакующими |
| URL-кодированный `%2F` в путях API | Паттерн в журналах | Аномалия конечной точки/пути, указывающая на возможную манипуляцию API |
### Расположения журналов / артефактов для поиска
| Путь | Платформа | Примечания |
|---|---|---|
| `envoy_proxy_HTTPS.log` | Устройство N-central (AlmaLinux 9) | Основной журнал доступа API/HTTPS |
| `syslog` (ncentraldms) | Устройство N-central | Системный журнал службы |
| `ui_access_control.log` (или эквивалент) | Веб-приложение N-central | Журнал сессий UI/удалённого доступа |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Управляемые конечные точки Windows | Каталог-артефакт Take Control |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Управляемые конечные точки Windows | Файлы журналов сессий Take Control — **само по себе наличие не является доказательством компрометации**; сопоставляйте с IP-адресами IOC и неожиданной личностью наблюдателя |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Управляемые конечные точки Windows | События начала/окончания сессий Take Control |
---
## Структура репозитория```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
Сканер (scripts/cve_2026_86218_ioc_scanner.py) — это read-only, offline инструмент на Python 3. Он никогда не обращается напрямую к вашему серверу N-central — вы экспортируете или копируете соответствующие файлы журналов локально, а затем указываете на них сканеру. Он:
.invalidgetPierDetails%2Fgit clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. Укажите ему путь к вашим логам```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
Это сканирует envoy_proxy_HTTPS.log, syslog, ui_access_control.log и любые другие файлы .log/.log.gz/.txt в целевой директории (рекурсивно), включая gzip-сжатые файлы журналов.
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
Каждая находка включает: совпавший индикатор, тип индикатора, уровень серьёзности, исходный файл, номер строки и (если удаётся разобрать) временную метку.
### Пример```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
Полный справочник по CLI: запустите python3 scripts/cve_2026_86218_ioc_scanner.py --help.
Готовые к импорту правила обнаружения находятся в detection/:
detection/sigma/*.yml) — независимые от вендора; конвертируйте с помощью sigma-cli в Splunk, Elastic, Sentinel, QRadar и т. д.detection/splunk/cve-2026-86218_spl_queries.spl) — готовые к запуску поисковые запросыdetection/elastic/cve-2026-86218_kql_queries.md) — готовые к запуску запросы для Kibana / Elastic SecurityОхваченные обнаружения:
.invalidgetPierDetailsCloudflared / персистентность туннеляПатчите немедленно — это основное и единственное полное исправление.
Полное пошаговое руководство: docs/REMEDIATION.md.
Сокращённая версия — полный чек-лист в docs/INCIDENT_RESPONSE_CHECKLIST.md:
scripts/cve_2026_86218_ioc_scanner.py против envoy_proxy_HTTPS.log, syslog и логов доступа к UI.invalid, неожиданных администраторов или ослабленные разрешенияC:\ProgramData\GetSupportService_N-Central\Logs\, коррелирующие с IOC IP-адресамиCloudflared и перемещённый svchost.exe в папках Documents пользователейСм. docs/FAQ.md для полного списка. Основное:
Есть ли публичный PoC/эксплойт для CVE-2026-86218? Не в этом репозитории, и ни один не был ответственно опубликован исследователем-репортёром или N-able на момент написания. Этот репозиторий по дизайну содержит только обнаружение/IOC.
CVE-2026-86218 — то же самое, что CVE-2026-86206/86207? Нет. CVE-2026-86206/86207 (раскрыта 5 сентября) — это отдельная цепочка обхода аутентификации, позволяющая несанкционированное создание учётных записей администратора. CVE-2026-86218 (раскрыта 6 сентября) — это отдельная, несвязанная pre-auth RCE через инъекцию статического кода. Они были раскрыты с разницей в один день, и обе требовали срочных хотфиксов, что вызвало путаницу в сообществе.
Исправляет ли патч до HF4 также проблемы августа/CVE-2026-18556/18577 и CVE-2026-86206/86207? Да — HF4 заменяет HF3, HF2 и HF1, поэтому полностью пропатченное устройство 2026.3.1.14 устраняет все пять CVE N-central 2026 года, раскрытых на сегодняшний день.
На моём сервере N-central нет EDR — это нормально? Да, и это известный фактор риска. Устройства N-central работают на кастомной сборке AlmaLinux 9 и обычно рассматриваются как закрытое устройство без установленных инструментов безопасности конечных точек на самом устройстве. Компенсируйте строгой сетевой сегментацией, пересылкой логов в SIEM и внешним мониторингом.
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Все данные IOC и описания тактик в этом репозитории взяты и перефразированы из вышеуказанных публично доступных advisory. Этот репозиторий не добавляет оригинальных исследований уязвимостей — он существует исключительно для агрегации, структурирования и операционализации публичной информации для защитников. Полная заслуга за оригинальное обнаружение, раскрытие и анализ принадлежит N-able и Huntress Labs.
Этот репозиторий предоставляется исключительно для целей защитной безопасности, охоты за угрозами и реагирования на инциденты.
Pull requests приветствуются — особенно:
См. руководство CONTRIBUTING в docs/FAQ.md или просто откройте PR/issue.
Выпущено под MIT License. Сами данные IOC агрегированы из публичных advisory вендоров/исследователей (см. Ссылки) и предоставляются как есть без гарантии точности или полноты.
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence