CISA Adds Exploited N-able N-central Flaw to KEV After Customer Compromises

1 minute de lecture

Mis à jour :

Vulnérabilité critique activement exploitée dans N-able N-central

La CISA a intégré la faille CVE-2026-18577 à son catalogue de vulnérabilités connues exploitées (KEV) suite à des compromissions confirmées chez certains clients N-able. Cette vulnérabilité, résultant d’un correctif incomplet pour la CVE-2026-18556, permet aux attaquants de contourner l’authentification et de prendre le contrôle total des serveurs N-central.

Points clés :

  • Impact : Accès administrateur distant permettant d’abuser de la fonctionnalité « Take Control » pour pivoter vers des terminaux gérés et établir une persistance.
  • Mode opératoire : Les attaquants utilisent des nœuds de sortie VPN (Mullvad, NordVPN) pour masquer leurs connexions et abusent parfois de l’utilitaire légitime Cloudflared pour créer des tunnels discrets.
  • Activités post-compromission : Reconnaissance réseau (notamment des contrôleurs de domaine), énumération de processus et mouvements latéraux.

Vulnérabilité :

  • CVE-2026-18577 : Score CVSS 8.2. Contournement d’authentification et prise de contrôle de compte.

Recommandations :

  • Mise à jour : Appliquer immédiatement la version 2026.3 HF1 fournie par N-able.
  • Détection d’IoC :
    • Rechercher la présence du fichier « svchost.exe » dans les dossiers de documents des utilisateurs.
    • Vérifier l’existence d’un service nommé « Cloudflared ».
    • Surveiller les connexions entrantes provenant des adresses IP : 173.249.252.200, 87.249.138.34, 37.19.210.32 et 68.235.46.214.
  • Audit : Examiner les logs d’activité de la fonctionnalité « Take Control » à la recherche de connexions suspectes ou non autorisées.

Source