Les bogues N-able consécutifs envoient les administrateurs dans une frénésie de correctifs

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

N-able demande aux administrateurs de corriger un Zero-Day CVSS 10.0 dans sa plate-forme N-central RMM, un jour après avoir divulgué et corrigé deux autres vulnérabilités affectant le produit.

endif; ?>

Un bug de gravité maximale pourrait affecter la plate-forme centrale de surveillance et de gestion à distance N-able de la société de cybersécurité N-able, a déclaré la société, alors même que les administrateurs appliquaient un correctif pour deux vulnérabilités révélées un jour plus tôt.

La dernière faille, identifiée comme CVE-2026-86218, est un bug d’exécution de code à distance qui peut permettre à un attaquant d’accéder à un serveur central N sans authentification.

Sur sa page d’incident, la société a déclaré que la nouvelle vulnérabilité n’était pas liée aux deux failles révélées le 5 septembre et qu’elle avait déjà été activement exploitée. « Contrairement aux vulnérabilités précédentes, cette vulnérabilité nouvellement identifiée a été observée en train d’être exploitée dans la nature », a-t-il déclaré, ajoutant qu’il enquêtait sur la question et avait pris des mesures pour aider à protéger les environnements des clients.

Ces étapes incluent l’application des atténuations à toutes les instances N-central hébergées. Toutefois, les clients sur site restent exposés jusqu’à ce qu’ils téléchargent et mettent à niveau leurs déploiements N-central à l’aide des instructions fournies sur le portail d’assistance N-able.

Dans un article de blog, Huntress a divulgué une chaîne d’exploitation non documentée impliquant CVE-2026-86206 et CVE-2026-86207, les deux failles révélées par N-able le 5 septembre, qui peuvent contourner les contrôles d’accès et permettre la création de comptes administratifs non autorisés.

La divulgation est intervenue après que Huntress a commencé à enquêter sur une compromission impliquant la production centrale N entièrement corrigée (avec le correctif 2) d’un client le 4 septembre. Les failles ont été corrigées avec le correctif 3 (build 2026.3.1.13) le 5 septembre, mais les systèmes mis à jour avec ce correctif doivent être mis à jour maintenant avec le correctif 4 pour télécharger des protections contre CVE-2026-86218.

Les chercheurs de N-able et de Huntress ont déclaré que la faille avait été exploitée dans la nature et que les clients devraient la corriger immédiatement. Les détails techniques de l’exploitation restent indisponibles, probablement pour laisser aux administrateurs le temps de corriger les systèmes vulnérables.

Le correctif 4 de N-able remplace le correctif 3, et les clients sur site devraient l’appliquer immédiatement. Huntress a également recommandé de restreindre l’accès entrant à la console N-central à l’aide de contrôles tels que la liste blanche IP ou un VPN, plutôt que de laisser l’interface RMM largement exposée à Internet. Les organisations devraient également examiner la création d’utilisateurs, les modifications d’autorisations et l’activité des API pour détecter tout signe d’abus, ont noté les chercheurs.

SécuritéSécurité de l’accès à distanceSécurité du réseauVulnérabilités du jour zéroVulnérabilités