Double contournement d’authentification dans N-central : attaques actives avec tunnels Cloudflare
Failles dans N-central : accès administrateur distant via tunnels Cloudflare. Découvrez les CVE, l'analyse des attaques et les correctifs à appliquer.
Image d’illustration générée par IA
Un correctif partiel et une deuxième CVE
Les vulnérabilités à l’origine de cette campagne correspondent à un contournement d’authentification (CWE-288) dans le produit RMM N-able N-central. Le premier identifiant, CVE-2026-18556, touche les builds jusqu’à la 2026.1. N-able a publié la build 2026.2 en pensant corriger le problème, mais le correctif s’est révélé insuffisant. Ce qui a donné naissance à CVE-2026-18577, qui concerne toutes les builds antérieures à la 2026.3.1.7.
Les deux failles obtiennent un score CVSS 4.0 de 8.2 (Élevé).
Seule la build 2026.3.1.7, diffusée le 2 août, ferme effectivement le canal d’accès alternatif.
Comment l’attaquant a pris le contrôle des serveurs et des endpoints
L’exploitation active a permis à un attaquant d’obtenir un accès administratif à distance sur des instances N-central on‑premises. De là, via le composant Take Control, il a atteint les endpoints gérés par ces instances. L’identité utilisée pour les sessions Take Control apparaissait comme [email protected], imitant un compte de support officiel.
Dans le cas analysé par Huntress et rendu public aujourd’hui, l’activité post‑compromission s’est limitée à l’énumération des processus sur un endpoint pour chacune des neuf organisations gérées. Aucun téléchargement de charge utile ou déplacement latéral n’a été observé, mais le simple accès administrateur aux serveurs N‑central aurait permis des opérations bien plus invasives.
Persistance cachée avec Cloudflared et identités de support frauduleuses
Dans d’autres compromissions, l’attaquant a installé un tunnel Cloudflare en tant que service persistant sur les endpoints. Le service a été baptisé « Cloudflared » et utilise un exécutable svchost.exe placé dans le dossier Documents. Les tunnels sortants ne nécessitent pas de ports entrants ouverts, rendant la communication difficile à bloquer avec des pare-feu traditionnels.
Même après la correction du serveur N‑central, la persistance sur les clients demeure intacte : les administrateurs de machines doivent rechercher et supprimer manuellement le service malveillant.
Huntress a identifié trois domaines liés aux tunnels : mousears.synology[.]me, wagoosh.direct.quickconnect[.]to et who-ripped-one.direct.quickconnect[.]to. Les six adresses IP signalées par N‑able correspondent à des nœuds de sortie VPN (Mullvad et NordVPN), non directement attribuables mais utiles en tant qu’indicateurs de compromission.
Que faire immédiatement : mise à jour, chasse aux IOC et remédiation
La priorité absolue est la mise à jour vers la build 2026.3.1.7 ou ultérieure. Les instances hébergées NCOD recevront le correctif automatiquement selon le planning ; les serveurs auto‑hébergés doivent être mis à jour manuellement par le client.
Pour la persistance sur les endpoints Windows, il faut :
- Rechercher et supprimer les services nommés « Cloudflared ».
- Supprimer les exécutables
svchost.exesuspects dans le dossierDocuments. - Inspecter les journaux
ui_access_control.logetC:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gzpour corréler les accès anormaux. - Vérifier la présence de sessions Take Control attribuées à l’adresse
[email protected].
IOC à suivre
- IP :
173[.]249[.]252[.]200,87[.]249[.]138[.]34,37[.]19[.]210[.]32,37[.]153[.]90[.]88,92[.]118[.]112[.]181,68[.]235[.]46[.]214. - Domaines : les trois cités précédemment.
En cas de résultat positif, N‑able invite à contacter son support et à mobiliser l’équipe de sécurité interne.
De la découverte à l’advisory finlandais
- 31 juillet 2026 : N‑able lance une enquête suite à un volume anormal d’erreurs de licence.
- 2 août : la build 2026.3.1.7 est déployée ; le NCSC finlandais publie un avis confirmant la vulnérabilité de toutes les versions antérieures au correctif.
- 3 août (aujourd’hui) : Huntress publie l’analyse détaillée d’un incident chez un partenaire disposant d’une instance auto‑hébergée.
Le nombre total de victimes, l’éventuelle exfiltration de données ou l’attribution de l’attaque ne sont pas encore connus. L’exploitation in‑the‑wild est en cours, et tous les administrateurs de N‑central on‑premises sont invités à combler immédiatement la brèche.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-18577Élevée8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2026-18556Élevée7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
