N-able N-central CVE-2026-18577 : serveurs MSP détournés via auth bypass, persistance par tunnels Cloudflare
> En bref : CVE-2026-18577 est un contournement d'authentification dans la plateforme RMM (remote monitoring and management) N-central de N-able. Des attaquants l'ont exploité pour gagner un accès administratif aux serveurs N-central, puis ont utilisé la fonctionnalité Take Control intégrée pour atteindre les endpoints managés, et ont enregistré des tunnels Cloudflare comme services Windows pour un accès persistant qui évite les firewalls. Le premier correctif de N-able était incomplet. Le build 2026.3.1.7 (livré le 2 août) est la première version non affectée.
Pourquoi ça vous concerne
N-central est une plateforme RMM utilisée par les fournisseurs de services managés (MSP) et les équipes IT internes pour administrer à grande échelle les endpoints des clients et des salariés. Si votre produit SaaS est vendu à des organisations qui utilisent un MSP pour la gestion IT, le RMM du MSP est un point de pivot vers l'infrastructure de vos clients. Un serveur N-central compromis est effectivement un passe-partout pour chaque endpoint qu'il gère.
Ce cas est aussi un cas d'école de persistance moderne — et la technique de persistance (tunnels Cloudflare en tant que services) est directement portable à tout contexte SaaS ou infrastructure.
La chaîne d'attaque
La technique du tunnel Cloudflare mérite d'être comprise parce qu'elle s'applique bien au-delà des MSP. Tout attaquant qui peut lancer un process sur votre serveur peut enregistrer un tunnel qui lui donne un accès persistant, chiffré, en sortie uniquement — invisible aux règles de firewall entrantes.
Le problème du correctif incomplet
N-able a livré un correctif, mais il était incomplet — la première version patchée ne fermait pas totalement le contournement. Le correctif complet est arrivé dans le build 2026.3.1.7. C'est un pattern qu'on voit dans les réponses des éditeurs : le premier patch adresse le vecteur d'attaque principal mais rate une variante, et l'attaquant revient par le trou. La leçon opérationnelle : après avoir patché un auth bypass, vérifiez le fix avec un test indépendant, pas juste avec le changelog de l'éditeur.
Ce qu'il faut faire
cloudflared.exe ou cloudflared, services nommés avec « cloudflare » ou des noms arbitraires, connexions sortantes vers *.trycloudflare.com ou les IPs d'edge Cloudflare. Ce sont les artifacts de persistance.La leçon plus large : persistance en sortie uniquement
La technique du tunnel Cloudflare représente un shift dans la persistance des attaquants que les firewalls axés entrée ne peuvent pas détecter. Le tunnel se connecte vers l'extérieur vers un service légitime (Cloudflare), utilise du HTTPS chiffré, et ne nécessite aucun port d'écoute. La défense, c'est le monitoring egress : suivez les connexions sortantes de vos serveurs et endpoints, alertez sur les nouvelles destinations, et bloquez les services de relay de tunnel là où ils ne sont pas nécessaires. Pour un éditeur SaaS, le même principe s'applique à votre propre infrastructure — un attaquant qui déploie un tunnel sur votre serveur applicatif a un accès persistant que votre WAF et votre firewall entrants ne verront jamais.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Cl0p + PTC Windchill/FlexPLM CVE-2026-12569 : une chaîne ransomware sur le PLM enterprise
Des affiliés Cl0p enchaînent une info-disclosure pre-auth dans le WSDL FlexPLM avec une faille server-side dans la servlet de login Windchill pour obtenir une RCE non authentifiée (CVE-2026-12569, CVSS 9.3) sur les instances PTC exposées à Internet, déposer des webshells JSP et stager des données d'ingénierie pour double extortion.
Certighost CVE-2026-54121 : un utilisateur AD low-priv qui devient un Domain Controller
Une faille d'autorisation AD CS (CVSS 8.8) corrigée le 14 juillet permet à n'importe quel utilisateur du domaine d'obtenir un certificat pour un Domain Controller et de s'authentifier en tant que machine — permettant DCSync et la compromission complète du domaine. PoC fonctionnel publié le 24 juillet.
JetBrains TeamCity : un contournement d'auth critique menant à la RCE sur votre serveur CI/CD
Une vulnérabilité critique de contournement d'authentification dans JetBrains TeamCity On-Premises pourrait être exploitée pour une exécution de code à distance sur le serveur CI/CD — donnant aux attaquants l'accès aux pipelines de build, aux identifiants de déploiement et au code source. Correctif disponible.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.