N-able N-central CVE-2026-86218 : RCE pré-authentification CVSS 10 exploitée, un mois après la faille d’août
> En bref : CVE-2026-86218 (CVSS 10.0) est une injection de code statique dans N-able N-central permettant une exécution de code à distance pré-authentification — corrigée dans N-central 2026.3 Hotfix 4, publié le 5 septembre 2026. N-able a prévenu ses clients que la faille « a été observée comme étant exploitée en conditions réelles », et le CISA l'a ajoutée au catalogue KEV avec une échéance au 11 septembre. Dans le même temps, Huntress enquête sur la compromission d'un environnement N-central de production entièrement patché, survenue le 4 septembre — sans pouvoir déterminer si le vecteur est cette faille, ou les deux vulnérabilities chaînables corrigées le même jour (CVE-2026-86206 et CVE-2026-86207), qui permettent à un attaquant non authentifié de créer un compte administrateur système contrôlé.
Une plateforme sous pression continue
C'est le second épisode majeur sur N-central en un mois, après le contournement d'authentification d'août (CVE-2026-18577) où des attaquants avaient détourné des serveurs RMM de MSP et déployé des tunnels Cloudflare en persistance. Le schéma de cette rentrée est le même : une plateforme qui administre des milliers de machines devient la cible prioritaire, parce qu'une seule compromission ouvre l'accès à tout ce qui est géré en aval.
watchTowr a reproduit CVE-2026-86218 et décrit précisément l'enjeu : l'exécution de code permet d'effectuer des changements dans N-central qui « peuvent se propager à tous les systèmes connectés ». Compromettez le serveur d'un MSP, et vous touchez chaque endpoint de chaque client — d'où l'intérêt historique des gangs de ransomware pour ce produit.
Le détail qui doit alerter : un serveur patché compromis
Le point le plus dérangeant du dossier est l'incident investigué par Huntress : un environnement N-central de production, entièrement patché, compromis le 4 septembre. L'attribution du vecteur reste incertaine (logs historiques insuffisants sur l'appliance), trois candidats existent — CVE-2026-86218, ou le couple CVE-2026-86206/86207 (contournement d'authentification puis création d'un compte System Administrator contrôlé par l'attaquant, découverts par Rapid7). Trois conséquences opérationnelles :
Ce qu'il faut faire
La leçon plus large
Les plateformes d'administration concentrées — RMM, PAM, consoles de gestion d'endpoint, et au fond tout back-office SaaS multi-tenant — sont devenues des actifs stratégiques pour les attaquants, exactement au même titre que les IdP. Leur sécurité ne se résume pas au versioning : expositions restreintes, journalisation centrale, détection de création de comptes, surveillance en aval. Si votre produit est ce type de console pour vos clients, ces quatre exigences font partie de votre promesse de sécurité — et doivent figurer dans vos audits.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
PaperCut NG/MF : deux zero-days enchaînés pour une RCE non authentifiée, des patchs incomplets et une échéance CISA
Les failles du logiciel de gestion d'impression PaperCut sont exploitées en attaques réelles : contournement d'authentification (CVE-2026-81578) puis class loading dynamique non sécurisé (CVE-2026-82078) mènent à une exécution de code Java arbitraire sans compte. Deux patchs d'urgence successifs, des patch bypasses déjà identifiés sur la dernière version, et une entrée au catalogue KEV du CISA avec échéance au 14 septembre 2026.
N-able N-central CVE-2026-18577 : serveurs MSP détournés via auth bypass, persistance par tunnels Cloudflare
Un contournement d'authentification (CVE-2026-18577) dans la plateforme RMM N-central de N-able a permis à des attaquants de gagner un accès administratif à distance et d'atteindre les endpoints clients. Ils ont enregistré des tunnels Cloudflare comme services Windows pour un accès persistant qui évite les firewalls. Le premier correctif était incomplet. Corrigé dans le build 2026.3.1.7.
GitLab CVE-2026-85706 : lecture de fichiers arbitraires sans authentification (CVSS 10), scans dès les premières heures
Un path traversal dans l'API repository commits (CVE-2026-85706, CVSS 10.0) permet à un utilisateur non authentifié de lire des fichiers arbitraires du serveur GitLab — logs et configurations contenant credentials et secrets — dès qu'un projet public existe. Des probes actives observées dès le 11 septembre, KEV CISA avec échéance au 14 septembre. Correctifs : 19.1.8, 19.2.6, 19.3.2, incluant aussi une désérialisation EE (CVE-2026-87719, 9.9).
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.