if ( !emtpy($headline_subheadline ) ) : ?>
N-able demande aux administrateurs de corriger un Zero-Day CVSS 10.0 dans sa plate-forme N-central RMM, un jour après avoir divulgué et corrigé deux autres vulnérabilités affectant le produit.
endif; ?>
Un bug de gravité maximale pourrait affecter la plate-forme centrale de surveillance et de gestion à distance N-able de la société de cybersécurité N-able, a déclaré la société, alors même que les administrateurs appliquaient un correctif pour deux vulnérabilités révélées un jour plus tôt.
La dernière faille, identifiée comme CVE-2026-86218, est un bug d’exécution de code à distance qui peut permettre à un attaquant d’accéder à un serveur central N sans authentification.
Sur sa page d’incident, la société a déclaré que la nouvelle vulnérabilité n’était pas liée aux deux failles révélées le 5 septembre et qu’elle avait déjà été activement exploitée. « Contrairement aux vulnérabilités précédentes, cette vulnérabilité nouvellement identifiée a été observée en train d’être exploitée dans la nature », a-t-il déclaré, ajoutant qu’il enquêtait sur la question et avait pris des mesures pour aider à protéger les environnements des clients.
Ces étapes incluent l’application des atténuations à toutes les instances N-central hébergées. Toutefois, les clients sur site restent exposés jusqu’à ce qu’ils téléchargent et mettent à niveau leurs déploiements N-central à l’aide des instructions fournies sur le portail d’assistance N-able.
Dans un article de blog, Huntress a divulgué une chaîne d’exploitation non documentée impliquant CVE-2026-86206 et CVE-2026-86207, les deux failles révélées par N-able le 5 septembre, qui peuvent contourner les contrôles d’accès et permettre la création de comptes administratifs non autorisés.
La divulgation est intervenue après que Huntress a commencé à enquêter sur une compromission impliquant la production centrale N entièrement corrigée (avec le correctif 2) d’un client le 4 septembre. Les failles ont été corrigées avec le correctif 3 (build 2026.3.1.13) le 5 septembre, mais les systèmes mis à jour avec ce correctif doivent être mis à jour maintenant avec le correctif 4 pour télécharger des protections contre CVE-2026-86218.
L’organisme de cybersécurité a averti qu’en raison d’une journalisation historique limitée, il ne pouvait pas dire avec certitude quelle vulnérabilité l’attaquant avait utilisée lors de l’incident du 4 septembre.
Il est de plus en plus difficile de cerner l’exploitation
N-central est une plateforme RMM utilisée par les fournisseurs de services gérés pour surveiller et gérer à distance les systèmes de leurs clients. Cela rend l’accès à la plateforme particulièrement précieux pour les attaquants, qui peuvent utiliser des comptes N-central compromis pour créer des utilisateurs administratifs non autorisés et interagir avec les API internes de la plateforme.
Huntress a déclaré que la chaîne d’exploits de septembre peut permettre de contrôler la gestion des utilisateurs de N-central, permettant ainsi aux attaquants de créer des comptes administratifs non autorisés. Les chercheurs ont observé des attaquants manipuler les noms de comptes en ajoutant des chaînes telles que .invalid aux adresses e-mail N-able, ainsi qu’en effectuant une reconnaissance contre un point de terminaison de contrôle à distance N-central.
Contrairement aux précédentes attaques d’août impliquant CVE-2026-18556 et CVE-2026-18577 (corrigées avec le correctif 2), qui faisaient un usage intensif de la fonctionnalité « Prendre le contrôle » de N-central, la nouvelle activité cible l’API sous-jacente et les journaux de l’appliance, ont indiqué les chercheurs.
La distinction est importante car les défenseurs ne peuvent pas simplement rechercher des sessions de contrôle à distance suspectes et déclarer les matchs comme nouvellement exploités. Huntress a recommandé de vérifier « envoy_proxy_HTTPs.log » et « syslog ncentraldms » pour les requêtes réussies vers les routes API contenant des valeurs codées en URL telles que %2F, tout en vérifiant les comptes récemment créés pour les modèles de dénomination suspects.
La nouvelle faille aggrave les choses
La situation est devenue plus grave le 6 septembre, lorsque N-able a divulgué CVE-2026-86218, une vulnérabilité RCE de pré-authentification distincte avec un score CVSS de 10,0.
Les chercheurs de N-able et de Huntress ont déclaré que la faille avait été exploitée dans la nature et que les clients devraient la corriger immédiatement. Les détails techniques de l’exploitation restent indisponibles, probablement pour laisser aux administrateurs le temps de corriger les systèmes vulnérables.
Le correctif 4 de N-able remplace le correctif 3, et les clients sur site devraient l’appliquer immédiatement. Huntress a également recommandé de restreindre l’accès entrant à la console N-central à l’aide de contrôles tels que la liste blanche IP ou un VPN, plutôt que de laisser l’interface RMM largement exposée à Internet. Les organisations devraient également examiner la création d’utilisateurs, les modifications d’autorisations et l’activité des API pour détecter tout signe d’abus, ont noté les chercheurs.



