N-able warns of N-central auth bypass flaw exploited in attacks

1 minute de lecture

Mis à jour :

Alerte de sécurité : Vulnérabilité d’authentification sur N-able N-central

N-able a émis une alerte critique concernant une faille de contournement d’authentification activement exploitée par des attaquants sur sa plateforme de gestion et de surveillance à distance (RMM), N-central. Cette vulnérabilité représente un risque majeur pour les prestataires de services managés (MSP) et les départements informatiques.

Points clés :

  • Nature de la menace : L’exploitation permet une prise de contrôle totale des comptes administrateurs.
  • Contexte : La faille est une conséquence directe d’un correctif incomplet pour une vulnérabilité précédente.
  • Vecteurs d’attaque observés : Utilisation de l’outil de tunnelisation légitime Cloudflared pour maintenir un accès discret et persistant au réseau, ainsi que la présence suspecte du fichier svchost.exe dans les dossiers utilisateurs.

Vulnérabilités identifiées :

  • CVE-2026-18577 : Faille de contournement d’authentification (cœur du problème actuel).
  • CVE-2026-18576 : Vulnérabilité d’origine (contournement d’authentification) dont le correctif a été jugé insuffisant.

Recommandations :

  • Mise à jour immédiate : Installer le correctif 2026.3.1.7. Les environnements hébergés par N-able ont déjà été mis à jour, mais les déploiements sur site (on-premises) nécessitent une intervention manuelle urgente.
  • Recherche d’indicateurs de compromission (IoC) : Inspecter les serveurs pour détecter :
    • Quatre adresses IP suspectes (détails disponibles sur le portail de support N-able).
    • La présence d’un service nommé « Cloudflared ».
    • L’existence suspecte de svchost.exe dans les répertoires « Documents » des utilisateurs.
  • Réponse : En cas de détection d’un de ces éléments, contacter immédiatement le support N-able et solliciter une équipe de réponse aux incidents pour isoler les systèmes compromis.

Source