Threat Intelligence

CVE-2026-18577 : le patch bypass qui transforme N-central en porte d'entrée vers tous les postes qu'il gère

Admin CyberAfrik 04 August 2026 17 lectures
CVE-2026-18577 : le patch bypass qui transforme N-central en porte d'entrée vers tous les postes qu'il gère

Rapport CTI technique du 4 août 2026

Résumé exécutif

N-able a confirmé le 2 août 2026 qu'un contournement d'authentification touchant N-central, sa plateforme de RMM (Remote Monitoring and Management) utilisée par des milliers de MSP, est exploité activement pour prendre le contrôle de comptes administrateur puis pivoter vers les postes et serveurs des clients gérés. La faille, CVE-2026-18577, n'est pas une nouvelle vulnérabilité au sens strict : c'est le contournement d'un premier correctif publié en version 2026.2 pour CVE-2026-18556, un bug déjà classé "authentication bypass using an alternate path or channel". CISA l'a ajoutée à son catalogue KEV le 3 août 2026.

Ce qui rend l'incident critique n'est pas seulement le score CVSS de 8,2, plutôt modéré pour une prise de contrôle admin, mais la position de N-central dans la chaîne de confiance : un RMM compromis donne accès non pas à une organisation mais à toutes celles qu'il administre. Huntress rapporte que 55,6 % des serveurs cloud accessibles de ses clients et partenaires n'avaient toujours pas appliqué le hotfix 2026.3.1.7 au moment de la publication de son advisory, et que le serveur N-able tourne sur une distribution AlmaLinux 9 personnalisée rarement équipée d'un EDR, ce qui prolonge la fenêtre d'exploitation silencieuse.

Chronologie

DateÉvénement
Version 2026.2 (date antérieure)Premier correctif pour CVE-2026-18556, authentication bypass initial
31 juillet 2026N-able observe un pic anormal d'incidents de licence sur les instances on-premises, signe indirect d'activité malveillante
2 août 2026 (matin)L'analyse du correctif de CVE-2026-18556 révèle un second vecteur de contournement : attribution de CVE-2026-18577
2 août 2026Publication du hotfix N-central 2026.3 Hotfix 1 (build 2026.3.1.7) ; déploiement automatique sur les instances hébergées
3 août 2026CISA ajoute CVE-2026-18577 au catalogue KEV
3-4 août 2026Huntress confirme une exploitation active en cours chez au moins un client de son propre périmètre, et alerte sur le taux de correctif encore très bas côté clients on-premises

Fiche vulnérabilité (format fiche CTI)

CVE-2026-18577 | CVSS 8.2 (High) | N-able N-central (toutes versions antérieures à 2026.3.1.7)

Authentication bypass using an alternate path or channel (CWE-288). Le correctif initial de CVE-2026-18556 avait fermé un premier chemin d'authentification alternatif, mais l'analyse post-incident menée début août par les équipes N-able a révélé qu'un second chemin, non couvert par le correctif de la version 2026.2, permettait toujours à un attaquant distant non authentifié d'obtenir un accès administrateur complet à la console N-central. Concrètement, l'attaquant contourne le contrôle d'authentification web pour atterrir directement sur une session avec les privilèges du compte admin, sans avoir besoin d'identifiants valides.

Conditions d'exploitation : accès réseau à l'interface web de N-central (hébergée ou on-premises), aucune authentification préalable requise, aucune interaction utilisateur nécessaire. Le vecteur touche indifféremment les déploiements cloud N-able et les instances self-hosted, mais seules ces dernières nécessitent une intervention manuelle du client pour recevoir le correctif.

PoC disponible : non publié publiquement à la date de rédaction. L'exploitation a été détectée par télémétrie (pic d'erreurs de licence, comportements anormaux) plutôt que par la divulgation d'un exploit.

Patch/mitigation : mise à niveau vers le build 2026.3.1.7 (2026.3 Hotfix 1). Automatique sur les instances hébergées par N-able, manuelle et urgente sur les déploiements on-premises. À défaut de pouvoir patcher immédiatement, N-able et Huntress recommandent d'évaluer la mise à l'arrêt temporaire du serveur N-central en environnement à risque élevé, le temps d'appliquer le correctif.

Diagramme de la chaîne d'attaque

Chaîne d'attaque CVE-2026-18577 : de l'authentification contournée sur N-central à la persistance via tunnel Cloudflare sur les postes managés
Reconstitution technique basée sur les advisories N-able du 2 août 2026 et l'analyse Huntress publiée le 3 août 2026.

Analyse technique

Étape 1 : Contournement d'authentification sur l'interface N-central

L'attaquant atteint l'interface web de N-central (exposée sur Internet pour la plupart des déploiements MSP, par nécessité opérationnelle) et exploite le second chemin d'authentification alternatif laissé ouvert par le correctif incomplet de CVE-2026-18556. Le résultat est une session administrateur sans avoir fourni le moindre identifiant.

Étape 2 : Prise de contrôle du compte admin et reconnaissance

Une fois dans la console, l'attaquant dispose des mêmes droits qu'un ingénieur réseau de confiance : création et modification de scripts et de jobs planifiés sur les endpoints managés, altération des rôles, comptes et politiques de sécurité, accès aux informations d'inventaire de tous les clients rattachés à cette instance N-central.

Étape 3 : Abus de la fonctionnalité Take Control

L'attaquant utilise la fonctionnalité légitime Take Control, conçue pour la prise en main à distance par les techniciens MSP, afin de se connecter directement aux postes et serveurs gérés, y compris potentiellement des contrôleurs de domaine et d'autres systèmes critiques chez les clients finaux.

Étape 4 : Persistance via tunnel Cloudflare

Sur les endpoints atteints, l'attaquant enregistre un nouveau service Windows nommé "Cloudflared" qui établit un tunnel Cloudflare sortant. Ce mécanisme garantit un accès persistant même après révocation de l'accès au serveur N-central compromis : le tunnel sortant contourne la majorité des règles de pare-feu périmétriques classiques puisqu'il s'agit de trafic HTTPS sortant vers une infrastructure légitime.

Étape 5 : Consolidation observée

À la date de rédaction, N-able et Huntress indiquent que l'activité observée se limite à l'établissement de la persistance sur les endpoints managés, sans mouvement latéral massif ni déploiement de ransomware confirmé. Cela correspond typiquement à une phase de pré-positionnement précédant une exploitation ultérieure à plus grande échelle.

Indicateurs de compromission

TypeValeur
Fichier suspectsvchost.exe déposé dans le dossier Documents des postes managés (nom trompeur, à ne pas confondre avec le binaire système légitime situé dans System32)
Service WindowsService nouvellement enregistré nommé Cloudflared
Comportement réseauÉtablissement de tunnels Cloudflare sortants depuis des postes normalement gérés uniquement via l'agent N-able
Adresses IP attaquantListe publiée par N-able dans son advisory du 2 août 2026 (non reproduite intégralement ici faute de confirmation croisée indépendante ; se référer directement à l'advisory vendeur)
Comportement serveurPic anormal d'erreurs/incidents de licence sur l'instance N-central avant la découverte du contournement

MITRE ATT&CK

Cette cartographie est une lecture technique construite à partir des éléments confirmés par N-able et Huntress, pas une attribution officielle vendeur.

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Contournement d'authentification sur l'interface web exposée de N-central
Privilege EscalationValid AccountsT1078Obtention d'une session avec les privilèges du compte administrateur sans identifiants légitimes
Lateral MovementRemote ServicesT1021Pivot vers les endpoints managés via la fonctionnalité Take Control
PersistenceCreate or Modify System Process: Windows ServiceT1543.003Enregistrement du service Cloudflared sur les postes compromis
Command and ControlProtocol TunnelingT1572Tunnel Cloudflare sortant utilisé pour maintenir l'accès après révocation
ImpactAccount Access Removal / Data Manipulation potentielleT1531Capacité observée à modifier rôles, comptes et politiques de sécurité de l'instance

Remédiation : checklist opérationnelle

  1. Mettre à niveau immédiatement toute instance N-central on-premises vers le build 2026.3.1.7 (2026.3 Hotfix 1) ; vérifier que les instances hébergées ont bien reçu le correctif automatique.
  2. Auditer les comptes administrateur de l'instance N-central pour toute création, modification de rôle ou de permission non expliquée depuis le 31 juillet 2026.
  3. Rechercher sur l'ensemble des endpoints managés la présence d'un fichier svchost.exe dans le dossier Documents et d'un service nommé Cloudflared.
  4. Passer en revue l'historique des sessions Take Control récentes pour identifier toute connexion non planifiée ou provenant d'une source inhabituelle.
  5. Confronter les adresses IP publiées dans l'advisory N-able du 2 août 2026 aux journaux d'accès à la console N-central.
  6. Pour les environnements à exposition élevée où le correctif ne peut être appliqué sous 24 heures, évaluer la mise à l'arrêt temporaire du service N-central en pesant la perte de visibilité et de patch management contre le risque de compromission en chaîne des clients gérés.
  7. Une fois le correctif appliqué, forcer la rotation de tous les identifiants administrateur de l'instance N-central et révoquer les sessions actives.
  8. Étendre la surveillance EDR aux serveurs RMM eux-mêmes : Huntress rapporte que ces appliances tournent souvent sans agent de détection, un angle mort structurel côté MSP.

Sources

Tags : CVE-2026-18577CVE-2026-18556N-ableN-centralRMMMSPauthentication bypassCloudflare tunnel
Partager cet article