En bref

  • CVE-2026-18577 (CVSS 8.2) : contournement d'authentification dans N-able N-central exploite depuis le 1er aout 2026 — admin access + pivot vers tous les endpoints manages
  • Les attaquants abusent de la fonctionnalite Take Control pour atteindre les machines clientes du MSP, puis deploient Cloudflare Tunnel pour une persistance discrete
  • Action immediate : patch vers N-central 2026.3 HF1 (version 2026.3.1.7) + audit complet des sessions Take Control depuis le 1er aout

Les faits

Le 3 aout 2026, CISA ajoute CVE-2026-18577 a son catalogue Known Exploited Vulnerabilities (KEV), confirmant l'exploitation active de cette vulnerabilite d'authentification dans N-able N-central. La faille, notee CVSS 8.2, affecte la plateforme de gestion centralisee utilisee par des milliers de prestataires de services manages (MSP) dans le monde pour administrer a distance les infrastructures de leurs clients.

CVE-2026-18577 est techniquement un patch bypass : elle exploite une correction incomplete de la vulnerabilite precedente CVE-2026-18556, que N-able avait corrigee debut juillet 2026. Les analystes de Rapid7 et Beazley Security indiquent que la version patchee maintenait un mecanisme d'autorisation insuffisant sur certains endpoints de l'API N-central, permettant a un attaquant distant non authentifie de contourner l'ensemble du systeme d'authentification et d'obtenir un acces administrateur complet au serveur N-central.

L'exploitation de CVE-2026-18577 a ete observee dans la nature des le 1er aout 2026, soit deux jours avant l'ajout au KEV par CISA. Selon N-able, des clients ont signale des compromissions de leurs instances N-central a partir de cette date. La plateforme N-central dispose d'une fonctionnalite nommee Take Control — un outil de prise en main a distance permettant aux techniciens MSP d'acceder aux postes et serveurs de leurs clients depuis l'interface N-central centralisee.

C'est precisement cette fonctionnalite Take Control que les attaquants ont exploitee comme vecteur de pivot. Une fois l'acces administrateur au serveur N-central obtenu via CVE-2026-18577, ils ont utilise Take Control pour initier des sessions de controle a distance vers les endpoints manages par le MSP — les ordinateurs et serveurs des clients finals. Cette technique permet d'atteindre en cascade potentiellement des centaines ou des milliers de machines clientes depuis un seul point d'entree compromis.

Sur les machines atteintes par le pivot Take Control, les attaquants ont deploye Cloudflare Tunnel (binaire cloudflared). Cet outil, developpe par Cloudflare pour faciliter les tunnels HTTP vers des services locaux, est de plus en plus detourne par des acteurs malveillants a des fins de persistance. Le tunnel cloudflared etablit une connexion sortante chiffree vers l'infrastructure Cloudflare, permettant a l'attaquant d'acceder a distance a la machine compromise sans ouvrir de port entrant — ce qui le rend transparent aux pare-feux standards et difficile a detecter par les solutions EDR configurees pour surveiller les connexions entrantes.

La chaine d'attaque complete est documentee par Help Net Security et Rapid7 : exploitation de CVE-2026-18577 pour obtenir l'acces admin N-central, puis utilisation de Take Control pour atteindre les endpoints clients, puis deploiement de cloudflared pour la persistance, puis possibilite d'actions ulterieures (exfiltration de donnees, deploiement de ransomware, mouvement lateral dans les SI clients). La criticite reelle de cette vulnerabilite depasse son score CVSS brut de 8.2 : N-central etant un hub de gestion multi-clients, une compromission unique peut se propager a l'ensemble du portefeuille clients d'un MSP.

La CISA a fixe aux agences federales americaines (FCEB) la deadline du 6 aout 2026 pour appliquer le patch. N-able a publie la version corrective N-central 2026.3 HF1 (identifiee sous le numero 2026.3.1.7) et a notifie ses clients par email et via son portail de support. La societe recommande egalement une revue de l'ensemble des sessions Take Control recentes et une verification de la presence du binaire cloudflared sur les endpoints manages.

Ce type d'attaque ciblant les outils RMM (Remote Monitoring and Management) n'est pas nouveau : l'incident Kaseya VSA de juillet 2021 avait deja demontre le potentiel devastateur d'une compromission MSP en cascade. L'exploitation de CVE-2026-18577 s'inscrit dans une tendance de fond : les acteurs malveillants ciblent systematiquement les plateformes de gestion a distance utilisees par les MSP, sachant qu'un seul point d'entree leur donne acces a un portefeuille entier de clients. Les outils concus pour administrer la securite deviennent ainsi le vecteur d'attaque le plus efficace contre elle.

Impact et exposition

Tous les MSP et equipes IT internes utilisant N-able N-central dans les versions anterieures a 2026.3 HF1 sont exposes. L'impact potentiel depasse l'organisation directement touchee : via Take Control, l'attaquant accede a l'ensemble des endpoints manages par le serveur N-central compromis. Pour un MSP gerant 50 clients avec 500 machines au total, une seule compromission N-central peut se traduire par 500 endpoints potentiellement accessibles a l'attaquant. La presence de cloudflared sur les endpoints clients constitue une persistance difficile a detecter et a eradiquer sans inventaire exhaustif.

Recommandations

  • Appliquer immediatement le patch N-central 2026.3 HF1 (version 2026.3.1.7) disponible sur le portail N-able
  • Auditer l'ensemble des sessions Take Control initiees depuis le 1er aout 2026 — toute session anormale doit etre consideree comme compromise
  • Rechercher la presence du binaire cloudflared sur tous les endpoints manages, en particulier ceux ayant fait l'objet d'une session Take Control recente
  • Reinitialiser tous les comptes administrateurs N-central et mettre en place une authentification multi-facteur sur la console N-central
  • Isoler le serveur N-central derriere un VPN : aucun acces direct depuis Internet sans authentification prealable
  • Notifier les clients MSP concernes de l'audit en cours et des mesures de remediation

Comment identifier si cloudflared a ete installe sur nos endpoints ?

Recherchez le binaire cloudflared.exe (Windows) ou cloudflared (Linux/macOS) dans les repertoires systemes inhabituels : %APPDATA%, %TEMP%, C:\ProgramData\, /tmp/, /usr/local/bin/ s'il n'a pas ete installe par votre equipe. Verifiez egalement les services Windows et daemons systemd pour un service nomme cloudflared ou Cloudflare Tunnel. Cote reseau, inspectez les connexions sortantes vers les domaines *.cloudflare.com et *.argotunnel.com sur les ports 443 et 7844. Un audit EDR peut automatiser cette detection via une regle de chasse comportementale sur les connexions sortantes persistantes vers l'infrastructure Cloudflare.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit