N‑able N‑central sous attaque : exploitation de la CVE‑2026‑18577, elle contourne le correctif précédent
Faille CVE-2026-18577 sur N-able N-central. Le correctif antérieur est contourné. Mettez à jour vers la version 2026.3.1.7 d'urgence pour bloquer l'accès admin.
Image d’illustration générée par IA
L’alerte a été donnée entre fin juillet et le 2 août
Les premiers signaux sont apparus dans les derniers jours de juillet, lorsque certains fournisseurs de services IT ont constaté des anomalies dans les licences de leurs serveurs N‑central. Le 31 juillet, ces irrégularités sont devenues plus marquées, et le 2 août, N‑able a confirmé une activité malveillante en cours : un nouveau contournement d’authentification, identifié sous le code CVE‑2026‑18577, était activement exploité contre les installations on‑premises et cloud‑hosted de la solution RMM. Huntress, entreprise spécialisée en threat hunting, a ensuite publié les indicateurs de compromission (IoC) liés aux attaques observées.
Une faille qui rend inefficace la correction de la CVE‑2026‑18556
La vulnérabilité touche N‑central dans toutes ses versions antérieures à la 2026.3.1.7. Le problème est double : il ne s’agit pas d’une simple escalade de privilèges, mais d’un mécanisme qui contourne complètement l’authentification, permettant à un attaquant d’obtenir un accès administrateur sans disposer d’identifiants valides. La gravité est amplifiée par le fait que CVE‑2026‑18577 déjoue la protection introduite pour la CVE‑2026‑18556, faille précédemment corrigée. Ainsi, même les systèmes ayant rapidement appliqué ce correctif antérieur sont restés exposés à cette nouvelle attaque.
L’attaquant devient administrateur et abuse de Take Control
Une fois des privilèges de type NOC ou ingénierie obtenus sur la console N‑central, les assaillants ont détourné la fonction Take Control pour se connecter directement aux endpoints gérés : serveurs, postes de travail et, dans certains cas, contrôleurs de domaine. En profitant de l’agent N‑able déjà présent sur les machines, ils ont déployé un service malveillant établissant un tunnel CloudFlare, s’assurant ainsi un canal de communication persistant vers l’infrastructure compromise. Cette architecture permet de conserver la mainmise même après révocation de l’accès au serveur N‑central ou interruption de la session administrative.
L’usage abusif d’outils à double usage et la modification des rôles, comptes et politiques de sécurité préparent le terrain pour des déplacements latéraux, de l’exfiltration de données ou de futures actions malveillantes. Au 3 août, plusieurs organisations n’avaient pas encore appliqué la mise à jour, même si le nombre total de victimes reste contenu.
Mettre à jour immédiatement, rechercher les tunnels CloudFlare suspects
N‑able a publié la version 2026.3.1.7 de N‑central, qui corrige la faille. Il est indispensable de l’appliquer sans délai sur tous les serveurs, on‑premises et cloud, en vérifiant que l’upgrade s’effectue correctement. Parallèlement, les équipes de sécurité doivent :
- analyser les journaux d’authentification et les modifications de rôles et de politiques,
- rechercher la présence de services non autorisés, en particulier ceux liés à des tunnels CloudFlare non documentés,
- confronter les actifs aux IoC publiés par Huntress et N‑able,
- restreindre l’exposition web de la console N‑central en la rendant accessible uniquement depuis des réseaux de confiance.
Combiner un patching rapide à une inspection méthodique des endpoints gérés est le seul moyen de contenir une menace qui continue d’évoluer.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2025-8876Élevée8.8Improper Input Validation vulnerability in N-able N-central allows OS Command Injection.This issue affects N-central: before 2025.3.1.
- CVE-2026-18577Élevée8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2025-8875Élevée7.8Deserialization of Untrusted Data vulnerability in N-able N-central allows Local Execution of Code.This issue affects N-central: before 2025.3.1.
- CVE-2026-18556Élevée7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
