N‑able N‑central sous attaque : exploitation de la CVE‑2026‑18577, elle contourne le correctif précédent

Faille CVE-2026-18577 sur N-able N-central. Le correctif antérieur est contourné. Mettez à jour vers la version 2026.3.1.7 d'urgence pour bloquer l'accès admin.

N‑able N‑central sous attaque : exploitation de la CVE‑2026‑18577, elle contourne le correctif précédent
Vulnérabilités

Image d’illustration générée par IA

L’alerte a été donnée entre fin juillet et le 2 août

Les premiers signaux sont apparus dans les derniers jours de juillet, lorsque certains fournisseurs de services IT ont constaté des anomalies dans les licences de leurs serveurs N‑central. Le 31 juillet, ces irrégularités sont devenues plus marquées, et le 2 août, N‑able a confirmé une activité malveillante en cours : un nouveau contournement d’authentification, identifié sous le code CVE‑2026‑18577, était activement exploité contre les installations on‑premises et cloud‑hosted de la solution RMM. Huntress, entreprise spécialisée en threat hunting, a ensuite publié les indicateurs de compromission (IoC) liés aux attaques observées.

Une faille qui rend inefficace la correction de la CVE‑2026‑18556

La vulnérabilité touche N‑central dans toutes ses versions antérieures à la 2026.3.1.7. Le problème est double : il ne s’agit pas d’une simple escalade de privilèges, mais d’un mécanisme qui contourne complètement l’authentification, permettant à un attaquant d’obtenir un accès administrateur sans disposer d’identifiants valides. La gravité est amplifiée par le fait que CVE‑2026‑18577 déjoue la protection introduite pour la CVE‑2026‑18556, faille précédemment corrigée. Ainsi, même les systèmes ayant rapidement appliqué ce correctif antérieur sont restés exposés à cette nouvelle attaque.

L’attaquant devient administrateur et abuse de Take Control

Une fois des privilèges de type NOC ou ingénierie obtenus sur la console N‑central, les assaillants ont détourné la fonction Take Control pour se connecter directement aux endpoints gérés : serveurs, postes de travail et, dans certains cas, contrôleurs de domaine. En profitant de l’agent N‑able déjà présent sur les machines, ils ont déployé un service malveillant établissant un tunnel CloudFlare, s’assurant ainsi un canal de communication persistant vers l’infrastructure compromise. Cette architecture permet de conserver la mainmise même après révocation de l’accès au serveur N‑central ou interruption de la session administrative.

L’usage abusif d’outils à double usage et la modification des rôles, comptes et politiques de sécurité préparent le terrain pour des déplacements latéraux, de l’exfiltration de données ou de futures actions malveillantes. Au 3 août, plusieurs organisations n’avaient pas encore appliqué la mise à jour, même si le nombre total de victimes reste contenu.

Mettre à jour immédiatement, rechercher les tunnels CloudFlare suspects

N‑able a publié la version 2026.3.1.7 de N‑central, qui corrige la faille. Il est indispensable de l’appliquer sans délai sur tous les serveurs, on‑premises et cloud, en vérifiant que l’upgrade s’effectue correctement. Parallèlement, les équipes de sécurité doivent :

  • analyser les journaux d’authentification et les modifications de rôles et de politiques,
  • rechercher la présence de services non autorisés, en particulier ceux liés à des tunnels CloudFlare non documentés,
  • confronter les actifs aux IoC publiés par Huntress et N‑able,
  • restreindre l’exposition web de la console N‑central en la rendant accessible uniquement depuis des réseaux de confiance.

Combiner un patching rapide à une inspection méthodique des endpoints gérés est le seul moyen de contenir une menace qui continue d’évoluer.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésN-able N-centralCVE-2026-18577faille de sécuritémise à jour N-centralTake Controltunnel CloudFlarecyberattaque
Retour à l'accueil