针对 CVE-2026-86218 的防御性 IOC 与检测工具包,该漏洞是 N-able N-central 中的一个严重预认证 RCE。包含 IOC、日志扫描器、Sigma、Splunk、Elastic/KQL 检测规则以及事件响应指南。
CVSS 10.0(严重)· 预认证远程代码执行 · 静态代码注入(CWE-96)· 已被积极利用 · CISA KEV
维护者: @jithinkrishnanrs · 仓库:
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
一个由社区维护、面向防御者的妥协指标(IOC)收集库、日志狩猎扫描器、Sigma/Splunk/Elastic 检测内容以及修复手册,针对 CVE-2026-86218 —— 一个最高严重级别(CVSS 10.0)的未认证远程代码执行漏洞,存在于 N-able N-central 中,这是一个被托管服务提供商(MSP)广泛使用的本地部署和托管式远程监控与管理(RMM)平台。
本仓库的存在是为了给事件响应人员、MSP 安全团队、SOC 分析师和威胁狩猎者提供一个统一的地方,以便:
⚠️ 这是一个防御性工具包。 本仓库中不包含任何漏洞利用代码、PoC 或武器化载荷。它的存在仅仅是为了帮助防御者检测和修复 CVE-2026-86218 的利用行为。
N-central 是一个一对多的力量倍增器。一台被攻陷的 N-central 服务器通常持有:
针对服务器本身的预认证 RCE 意味着一个零凭据的攻击者可能横向移动到 MSP 管理的每一个组织 —— 这就是为什么 CVE-2026-86218 被评为完美的 CVSS 10.0。
五周内四次热修复,涉及三个不同的漏洞链(8 月的 CVE-2026-18556/18577;9 月的 CVE-2026-86206/86207 和 CVE-2026-86218),使 N-central 成为 2026 年受攻击最严重的 MSP 平台之一。
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
在 N-central 管理控制台的 **Administration → Software Updates** 下查看你的构建号,或通过设备的版本横幅查看。
---
## 漏洞利用原理
CVE-2026-86218 被归类为 **CWE-96(静态保存代码中指令的不当中和 / “静态代码注入”)**。通俗地说:
1. 未经身份验证的攻击者向面向公众的 N-central 端点发送精心构造的 HTTP 请求。
2. 攻击者控制的输入到达某个代码路径,并被写入服务器上静态解释/执行的产物(例如脚本、模板或配置对象)中。
3. 该产物随后由 N-central 应用程序执行,以 N-central 服务器进程的权限运行任意操作系统命令。
4. 无需身份验证、事先拥有账户或用户交互——只需网络可达 N-central Web 界面即可。
N-able **尚未公布完整的公开根本原因/技术利用细节**,这对于已被积极利用的零日漏洞来说是标准做法。随着更多技术细节公开,本仓库将随之更新。
### 同一活动窗口内观察到的相关攻击手法
尽管 CVE-2026-86218 的具体完整技术细节仍未公开,Huntress 记录了在同一场持续数周的活动期间针对 N-central 的具体攻击者手法(其中一些与前一天披露的相关 CVE-2026-86206/CVE-2026-86207 身份验证绕过链有关)。防御者应搜寻**所有**以下内容,无论具体是哪个 CVE 作为入口向量,因为它们代表了本次活动中针对 N-central 观察到的后利用模式:
- **侦察:** 在利用前探测特定设备 ID 的 `/remoteControlAction.do?method=getPierDetails` 请求。
- **账户操纵:** 新建或修改的用户账户,在看似合法的电子邮件地址后附加 `.invalid`(或类似内容)。
- **API 滥用:** 设备 API 日志中的 URL 编码路径遍历 / 端点异常(例如,编码的 `%2F` 序列到达内部路由)。
- **Take Control 滥用:** 来自默认 `MSP Support` 账户、源自未识别 IP 的会话,随后在受管端点上出现 Windows 事件 ID `4102`、`8192`、`8193`。
- **持久化:** 部署 Cloudflare Tunnel 以实现隐蔽 C2/后门访问,有时伪装为名为 `Cloudflared` 的计划任务或服务,或在用户 Documents 文件夹中投放名为 `svchost.exe` 的二进制文件。
---
## 入侵指标(IOC)
机器可读版本位于 [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs),格式为 JSON、CSV 和纯 `.txt`(用于直接防火墙阻止列表 / grep 摄取)。
> **重要:** 以下大多数已公开的网络 IOC(IP 地址、域名)源自 **2026 年 8 月活动**(CVE-2026-18556 / CVE-2026-18577)和 **9 月 5 日活动**(CVE-2026-86206 / CVE-2026-86207),由 N-able 和 Huntress 收集并发布。截至本文撰写时,**尚无 CVE-2026-86218 专属的网络 IOC(IP/域名)被公开归因**——N-able 针对 CVE-2026-86218 的公告不包含任何 IOC,Huntress 表示其尚未复现或将特定入侵归因于该 CVE。此处收录它们是因为 (a) 它们代表了在同一数周内针对 N-central 的同一威胁活动集群,(b) 跨波次的基础设施复用很常见,(c) 历史 IOC 覆盖对于回溯性搜寻仍有价值。请将它们视为**高价值搜寻线索,而非 CVE-2026-86218 被利用的具体证据。** 如果/当 CVE-2026-86218 专属的网络 IOC 被发布时,本仓库将立即更新。
### 恶意 IPv4 地址
| IP 地址 | 描述 | 来源波次 |
|---|---|---|
| `173.249.252.200` | 已知恶意 IP(Mullvad/NordVPN 出口) | 8 月 1 日公告 |
| `87.249.138.34` | NordVPN 出口节点,已归因流量 | 8 月 1 日公告 |
| `37.19.210.32` | Mullvad VPN 出口;有暴力破解/垃圾信息滥用历史 | 8 月 1 日公告 |
| `68.235.46.214` | 已知恶意 IP | 8 月 1 日公告 |
| `37.153.90.88` | 已知恶意 IP | 8 月 2 日公告 |
| `92.118.112.181` | 已知恶意 IP | 8 月 2 日公告 |
| `173.249.252.176` | 已知恶意 IP | 8 月 6 日公告 |
| `185.156.46.150` | 已知恶意 IP | 8 月 6 日公告 |
| `23.234.94.43` | 已知恶意 IP | 8 月 6 日公告 |
| `68.235.46.235` | 已知恶意 IP | 8 月 6 日公告 |
| `23.234.100.105` | 入侵者 IPv4(Tzulo VPN) | 9 月 5 日更新 |
| `23.234.97.68` | 入侵者 IPv4(Tzulo VPN) | 9 月 5 日更新 |
### 已知恶意域名
| 域名 | 描述 |
|---|---|
| `mousears.synology.me` | 攻击者关联的动态 DNS 域名 |
| `wagoosh.direct.quickconnect.to` | 攻击者关联的动态 DNS 域名 |
| `who-ripped-one.direct.quickconnect.to` | 攻击者关联的动态 DNS 域名 |
### 其他指标
| 指标 | 类型 | 描述 |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Cloudflare tunnel 账户标签 | 用于隐蔽持久化的恶意 Cloudflare Tunnel 账户标签 |
| `MSP Support` | 账户名称 | 默认合法的 N-central Take Control 账户名称——**留意来自意外 IP 的登录**,而非名称本身 |
| 电子邮件/账户名称上的 `*.invalid` 后缀 | 行为模式 | 攻击者创建的账户在伪造合法 N-able 地址时附加 `.invalid`(或类似内容) |
| 用户 `Documents` 文件夹中的 `svchost.exe` | 文件产物 | N-able 标记的命名错误的投放二进制文件(伪装为 Windows 系统进程,但位置错误) |
| 服务名称 `Cloudflared` | Windows 服务 | 为持久化而注册的未授权 Cloudflare Tunnel 服务 |
| `/remoteControlAction.do?method=getPierDetails` | HTTP 端点 | 攻击者探测的利用前侦察端点 |
| API 路径中 URL 编码的 `%2F` | 日志模式 | 指示可能存在 API 操纵的端点/路径异常 |
### 需搜寻的日志 / 产物位置
| 路径 | 平台 | 备注 |
|---|---|---|
| `envoy_proxy_HTTPS.log` | N-central 设备(AlmaLinux 9) | 主要 API/HTTPS 访问日志 |
| `syslog`(ncentraldms) | N-central 设备 | 系统级服务日志 |
| `ui_access_control.log`(或等效文件) | N-central Web 应用程序 | UI/远程访问会话日志 |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Windows 受管端点 | Take Control 痕迹目录 |
| `BASupSrvc_*.log.gz`、`BASupTSHelper_*` | Windows 受管端点 | Take Control 会话日志文件——**仅凭其存在并不能证明已遭入侵**;需与 IOC IP 和意外查看者身份关联 |
| Windows 应用程序事件日志 ID `4102`、`8192`、`8193` | Windows 受管端点 | Take Control 会话开始/结束事件 |
---
## 仓库结构```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
扫描器(scripts/cve_2026_86218_ioc_scanner.py)是一个只读、离线的 Python 3 工具。它绝不会直接连接你的 N-central 服务器——你需要先在本地导出或复制相关日志文件,然后将扫描器指向这些文件。它会:
.invalid 风格的账户名异常getPierDetails 侦察请求%2F API 路径异常git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. 将其指向你的日志```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
这会扫描目标目录下的 envoy_proxy_HTTPS.log、syslog、ui_access_control.log 以及任何其他 .log/.log.gz/.txt 文件(递归扫描),包括 gzip 压缩的日志文件。
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
每个发现项包含:匹配的指标、指标类型、严重性、源文件、行号以及(在可解析时)时间戳。
### 示例```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
完整 CLI 参考:运行 python3 scripts/cve_2026_86218_ioc_scanner.py --help。
可直接导入的检测规则位于 detection/ 下:
detection/sigma/*.yml)—— 厂商无关;可使用 sigma-cli 转换为 Splunk、Elastic、Sentinel、QRadar 等格式。detection/splunk/cve-2026-86218_spl_queries.spl)—— 可直接运行的搜索detection/elastic/cve-2026-86218_kql_queries.md)—— 可直接用于 Kibana / Elastic Security 的查询覆盖的检测项:
.invalid 为后缀的账户创建/修改getPierDetails 侦察探测Cloudflared 服务 / 隧道持久化立即打补丁 —— 这是首要且唯一完整的修复措施。
完整分步指南:docs/REMEDIATION.md。
精简版 —— 完整清单见 docs/INCIDENT_RESPONSE_CHECKLIST.md:
envoy_proxy_HTTPS.log、syslog 和 UI 访问日志运行 scripts/cve_2026_86218_ioc_scanner.py.invalid 风格异常、意外管理员或权限放宽情况C:\ProgramData\GetSupportService_N-Central\Logs\ 痕迹Cloudflared 服务/计划任务,以及用户 Documents 文件夹中位置异常的 svchost.exe完整列表见 docs/FAQ.md。要点:
CVE-2026-86218 是否有公开的 PoC/漏洞利用? 本仓库中没有,且截至本文撰写时,报告该漏洞的研究人员或 N-able 均未以负责任的方式公开发布任何 PoC。本仓库按设计仅包含检测/IOC 内容。
CVE-2026-86218 与 CVE-2026-86206/86207 是同一个漏洞吗? 不是。CVE-2026-86206/86207(9 月 5 日披露)是一个独立的认证绕过链,可实现未授权管理员账户创建。CVE-2026-86218(9 月 6 日披露)是一个不同的、无关的预认证静态代码注入 RCE。两者相隔一天披露,且都需要紧急热修复,这在社区中造成了混淆。
打补丁至 HF4 是否也能修复 8 月/CVE-2026-18556/18577 以及 CVE-2026-86206/86207 问题? 是的 —— HF4 取代 HF3、HF2 和 HF1,因此完全打补丁的 2026.3.1.14 设备可解决迄今披露的全部五个 2026 年 N-central CVE。
我的 N-central 服务器没有 EDR —— 这正常吗? 是的,而且这是一个已知风险因素。N-central 设备运行定制的 AlmaLinux 9 构建版本,通常被视为封闭设备,设备本身未安装端点安全工具。请通过严格的网络分段、日志转发至 SIEM 以及外部监控来弥补。
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218本仓库中的所有 IOC 数据和攻击手法描述均来源于上述公开公告并加以转述。本仓库不包含任何原创漏洞研究 —— 它的存在纯粹是为了为防御者聚合、结构化并可操作化公开信息。原创发现、披露和分析的全部功劳归 N-able 和 Huntress Labs 所有。
本仓库仅供防御性安全、威胁狩猎和事件响应用途。
欢迎提交 Pull Request —— 尤其是:
参见 docs/FAQ.md 中的 CONTRIBUTING 指南,或直接提交 PR/issue。
基于 MIT 许可证发布。IOC 数据本身聚合自公开的厂商/研究人员公告(见参考资料),按原样提供,不保证准确性或完整性。
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules
| 字段 | 详情 |
|---|
| CVE ID | CVE-2026-86218 |
| 产品 | N-able N-central(本地部署和托管式 / NCOD) |
| 漏洞类型 | 静态代码注入 — 静态保存代码中指令的不当中和 |
| CWE | CWE-96 |
| CVSS v3.x 评分 | 10.0(严重) |
| 攻击向量 | 网络 |
| 所需权限 | 无(预认证) |
| 用户交互 | 无 |
| 影响 | 以 N-central 服务器进程身份实现完整的远程代码执行;机密性、完整性和可用性完全丧失 |
| 受影响版本 | 所有 2026.3.1.14 之前的 N-central 构建版本 |
| 修复版本 | 2026.3.1.14(N-central 2026.3 热修复 4 / HF4) |
| 披露日期 | 2026 年 9 月 6 日 |
| 补丁发布日期 | 2026 年 9 月 5–6 日(热修复 4) |
| CISA KEV | 已加入已知被利用漏洞目录;联邦民事机构(BOD 22-01)被要求在 2026 年 9 月 11 日前完成修复 |
| 在野利用 | 是,根据 N-able 的事件通知和 CISA。由于设备日志被轮换,Huntress 未能明确将某个具体观察到的入侵归因于 CVE-2026-86218,而 N-able 自己的发布说明指出,在打补丁时"没有确认"生产环境中的利用 —— 请参见下方的检测说明 / 注意事项。 |
| 报告者 | 独立第三方研究员通过 N-able 的负责任披露计划报告(与前一日披露的两个 CVE 不同:CVE-2026-86206 / CVE-2026-86207) |
| 估计互联网暴露面 | 约 1,500 台面向互联网的 N-central 服务器(Shadowserver Foundation),集中在美国和欧洲 |
| 日期(2026 年) | 事件 |
|---|
| 8 月 1–2 日 | N-able 披露一个严重的 N-central 漏洞(CVE-2026-18556),后澄清为 CVE-2026-18577(第一个的不完整补丁)。热修复 1(2026.3.1.7)发布。 |
| 8 月 6 日 | 热修复 2(2026.3.1.10)发布,针对 CVE-2026-18577 增加了额外的加固。公布了四个额外的恶意 IP。 |
| 9 月 4 日 | Huntress 开始调查一个被攻陷的、已完全打补丁的 N-central 生产环境。 |
| 9 月 5 日 | N-able 披露一个新的、独立的认证绕过利用链:CVE-2026-86206 和 CVE-2026-86207。热修复 3(2026.3.1.13)发布。 |
| 9 月 6 日 | N-able 披露 CVE-2026-86218,一个独立的零日预认证 RCE(CVSS 10.0),由独立第三方研究员报告。**热修复 4(2026.3.1.14)**发布,取代 HF3。N-able 在直接客户通知中表示该缺陷"已被观察到在野利用",而发布说明则称生产环境中的利用尚未确认。 |
| 9 月 6–7 日 | CISA 将 CVE-2026-86218 加入 KEV 目录;联邦修复截止日期定为 2026 年 9 月 11 日。 |
| 9 月 7 日 | 安全媒体广泛报道(BleepingComputer、The Hacker News、Help Net Security)。 |
https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Splunk detectionElastic detectionvulnerability scannerN-central hotfixzero-dayRMM exploitsupply chain attack MSPN-central patchHuntress LabsTake Control abuseCloudflare tunnel persistence