Retour au blog
CVEMSPRCE

N-able N-central CVE-2026-86218 : RCE pré-authentification CVSS 10 exploitée, un mois après la faille d’août

Publié le 2026-09-105 min de lectureCleanIssue

> En bref : CVE-2026-86218 (CVSS 10.0) est une injection de code statique dans N-able N-central permettant une exécution de code à distance pré-authentification — corrigée dans N-central 2026.3 Hotfix 4, publié le 5 septembre 2026. N-able a prévenu ses clients que la faille « a été observée comme étant exploitée en conditions réelles », et le CISA l'a ajoutée au catalogue KEV avec une échéance au 11 septembre. Dans le même temps, Huntress enquête sur la compromission d'un environnement N-central de production entièrement patché, survenue le 4 septembre — sans pouvoir déterminer si le vecteur est cette faille, ou les deux vulnérabilities chaînables corrigées le même jour (CVE-2026-86206 et CVE-2026-86207), qui permettent à un attaquant non authentifié de créer un compte administrateur système contrôlé.

Une plateforme sous pression continue

C'est le second épisode majeur sur N-central en un mois, après le contournement d'authentification d'août (CVE-2026-18577) où des attaquants avaient détourné des serveurs RMM de MSP et déployé des tunnels Cloudflare en persistance. Le schéma de cette rentrée est le même : une plateforme qui administre des milliers de machines devient la cible prioritaire, parce qu'une seule compromission ouvre l'accès à tout ce qui est géré en aval.

watchTowr a reproduit CVE-2026-86218 et décrit précisément l'enjeu : l'exécution de code permet d'effectuer des changements dans N-central qui « peuvent se propager à tous les systèmes connectés ». Compromettez le serveur d'un MSP, et vous touchez chaque endpoint de chaque client — d'où l'intérêt historique des gangs de ransomware pour ce produit.

Le détail qui doit alerter : un serveur patché compromis

Le point le plus dérangeant du dossier est l'incident investigué par Huntress : un environnement N-central de production, entièrement patché, compromis le 4 septembre. L'attribution du vecteur reste incertaine (logs historiques insuffisants sur l'appliance), trois candidats existent — CVE-2026-86218, ou le couple CVE-2026-86206/86207 (contournement d'authentification puis création d'un compte System Administrator contrôlé par l'attaquant, découverts par Rapid7). Trois conséquences opérationnelles :

  • Patcher ne clôt pas l'incident. Si le serveur a été exposé avant le 5 septembre, il doit être considéré comme potentiellement compromis et investigué, pas seulement mis à jour.
  • Les logs d'appliance limitent l'enquête. Sans rétention et centralisation des logs, l'attribution d'un vecteur est impossible — c'est vrai pour N-central, c'est vrai pour n'importe quel équipement de votre stack.
  • La création de compte admin est l'IoC le plus simple à chercher : comptes administrateurs inconnus, créations récentes, élévations inexpliquées.
  • Ce qu'il faut faire

  • Appliquer N-central 2026.3 Hotfix 4 (et Hotfix 3 si non déployé) sur toutes les instances — y compris celles gérées pour le compte de clients.
  • Sortir les interfaces d'administration d'Internet : l'accès au portail N-central ne doit passer que par un chemin contrôlé (VPN, IP allowlist).
  • Chasser les compromissions préexistantes : comptes administrateurs inconnus, sessions Take Control anormales, scripts de déploiement modifiés, connexions sortantes inhabituelles depuis l'appliance.
  • Vérifier en aval : tout endpoint géré par une instance possiblement exposée mérite un contrôle — c'est la propagation qui fait la gravité de ce produit.
  • Centraliser les logs des consoles d'administration (RMM, PAM, hyperviseurs) vers votre SIEM : l'incident Huntress montre ce que coûte leur absence.
  • La leçon plus large

    Les plateformes d'administration concentrées — RMM, PAM, consoles de gestion d'endpoint, et au fond tout back-office SaaS multi-tenant — sont devenues des actifs stratégiques pour les attaquants, exactement au même titre que les IdP. Leur sécurité ne se résume pas au versioning : expositions restreintes, journalisation centrale, détection de création de comptes, surveillance en aval. Si votre produit est ce type de console pour vos clients, ces quatre exigences font partie de votre promesse de sécurité — et doivent figurer dans vos audits.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Articles liés

    Trois analyses proches pour continuer la lecture sur la meme surface de risque.

    CVEMSP

    PaperCut NG/MF : deux zero-days enchaînés pour une RCE non authentifiée, des patchs incomplets et une échéance CISA

    Les failles du logiciel de gestion d'impression PaperCut sont exploitées en attaques réelles : contournement d'authentification (CVE-2026-81578) puis class loading dynamique non sécurisé (CVE-2026-82078) mènent à une exécution de code Java arbitraire sans compte. Deux patchs d'urgence successifs, des patch bypasses déjà identifiés sur la dernière version, et une entrée au catalogue KEV du CISA avec échéance au 14 septembre 2026.

    2026-08-31 · 7 min de lecture
    CVEenterprise

    N-able N-central CVE-2026-18577 : serveurs MSP détournés via auth bypass, persistance par tunnels Cloudflare

    Un contournement d'authentification (CVE-2026-18577) dans la plateforme RMM N-central de N-able a permis à des attaquants de gagner un accès administratif à distance et d'atteindre les endpoints clients. Ils ont enregistré des tunnels Cloudflare comme services Windows pour un accès persistant qui évite les firewalls. Le premier correctif était incomplet. Corrigé dans le build 2026.3.1.7.

    2026-08-03 · 6 min de lecture
    GitLabCVE

    GitLab CVE-2026-85706 : lecture de fichiers arbitraires sans authentification (CVSS 10), scans dès les premières heures

    Un path traversal dans l'API repository commits (CVE-2026-85706, CVSS 10.0) permet à un utilisateur non authentifié de lire des fichiers arbitraires du serveur GitLab — logs et configurations contenant credentials et secrets — dès qu'un projet public existe. Des probes actives observées dès le 11 septembre, KEV CISA avec échéance au 14 septembre. Correctifs : 19.1.8, 19.2.6, 19.3.2, incluant aussi une désérialisation EE (CVE-2026-87719, 9.9).

    2026-09-12 · 5 min de lecture

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit