N-able warns of N-central auth bypass flaw exploited in attacks
Mis à jour :
Alerte de sécurité : Vulnérabilité d’authentification sur N-able N-central
N-able a émis une alerte critique concernant une faille de contournement d’authentification activement exploitée par des attaquants sur sa plateforme de gestion et de surveillance à distance (RMM), N-central. Cette vulnérabilité représente un risque majeur pour les prestataires de services managés (MSP) et les départements informatiques.
Points clés :
- Nature de la menace : L’exploitation permet une prise de contrôle totale des comptes administrateurs.
- Contexte : La faille est une conséquence directe d’un correctif incomplet pour une vulnérabilité précédente.
- Vecteurs d’attaque observés : Utilisation de l’outil de tunnelisation légitime Cloudflared pour maintenir un accès discret et persistant au réseau, ainsi que la présence suspecte du fichier
svchost.exedans les dossiers utilisateurs.
Vulnérabilités identifiées :
- CVE-2026-18577 : Faille de contournement d’authentification (cœur du problème actuel).
- CVE-2026-18576 : Vulnérabilité d’origine (contournement d’authentification) dont le correctif a été jugé insuffisant.
Recommandations :
- Mise à jour immédiate : Installer le correctif 2026.3.1.7. Les environnements hébergés par N-able ont déjà été mis à jour, mais les déploiements sur site (on-premises) nécessitent une intervention manuelle urgente.
- Recherche d’indicateurs de compromission (IoC) : Inspecter les serveurs pour détecter :
- Quatre adresses IP suspectes (détails disponibles sur le portail de support N-able).
- La présence d’un service nommé « Cloudflared ».
- L’existence suspecte de
svchost.exedans les répertoires « Documents » des utilisateurs.
- Réponse : En cas de détection d’un de ces éléments, contacter immédiatement le support N-able et solliciter une équipe de réponse aux incidents pour isoler les systèmes compromis.
