CISA Adds Exploited N-able N-central Flaw to KEV After Customer Compromises
Mis à jour :
Vulnérabilité critique activement exploitée dans N-able N-central
La CISA a intégré la faille CVE-2026-18577 à son catalogue de vulnérabilités connues exploitées (KEV) suite à des compromissions confirmées chez certains clients N-able. Cette vulnérabilité, résultant d’un correctif incomplet pour la CVE-2026-18556, permet aux attaquants de contourner l’authentification et de prendre le contrôle total des serveurs N-central.
Points clés :
- Impact : Accès administrateur distant permettant d’abuser de la fonctionnalité « Take Control » pour pivoter vers des terminaux gérés et établir une persistance.
- Mode opératoire : Les attaquants utilisent des nœuds de sortie VPN (Mullvad, NordVPN) pour masquer leurs connexions et abusent parfois de l’utilitaire légitime Cloudflared pour créer des tunnels discrets.
- Activités post-compromission : Reconnaissance réseau (notamment des contrôleurs de domaine), énumération de processus et mouvements latéraux.
Vulnérabilité :
- CVE-2026-18577 : Score CVSS 8.2. Contournement d’authentification et prise de contrôle de compte.
Recommandations :
- Mise à jour : Appliquer immédiatement la version 2026.3 HF1 fournie par N-able.
- Détection d’IoC :
- Rechercher la présence du fichier « svchost.exe » dans les dossiers de documents des utilisateurs.
- Vérifier l’existence d’un service nommé « Cloudflared ».
- Surveiller les connexions entrantes provenant des adresses IP :
173.249.252.200,87.249.138.34,37.19.210.32et68.235.46.214.
- Audit : Examiner les logs d’activité de la fonctionnalité « Take Control » à la recherche de connexions suspectes ou non autorisées.
