CVE-2026-18577 est un contournement d'authentification CVSS 8.2 dans N-able N-central exploite en production depuis le 1er aout 2026. Les attaquants obtiennent un acces admin, pivotent vers tous les endpoints manages via la fonctionnalite Take Control, puis installent Cloudflare Tunnel pour une persistance indetectable.
En bref
- CVE-2026-18577 (CVSS 8.2) : contournement d'authentification dans N-able N-central exploite depuis le 1er aout 2026 — admin access + pivot vers tous les endpoints manages
- Les attaquants abusent de la fonctionnalite Take Control pour atteindre les machines clientes du MSP, puis deploient Cloudflare Tunnel pour une persistance discrete
- Action immediate : patch vers N-central 2026.3 HF1 (version 2026.3.1.7) + audit complet des sessions Take Control depuis le 1er aout
Les faits
Le 3 aout 2026, CISA ajoute CVE-2026-18577 a son catalogue Known Exploited Vulnerabilities (KEV), confirmant l'exploitation active de cette vulnerabilite d'authentification dans N-able N-central. La faille, notee CVSS 8.2, affecte la plateforme de gestion centralisee utilisee par des milliers de prestataires de services manages (MSP) dans le monde pour administrer a distance les infrastructures de leurs clients.
CVE-2026-18577 est techniquement un patch bypass : elle exploite une correction incomplete de la vulnerabilite precedente CVE-2026-18556, que N-able avait corrigee debut juillet 2026. Les analystes de Rapid7 et Beazley Security indiquent que la version patchee maintenait un mecanisme d'autorisation insuffisant sur certains endpoints de l'API N-central, permettant a un attaquant distant non authentifie de contourner l'ensemble du systeme d'authentification et d'obtenir un acces administrateur complet au serveur N-central.
L'exploitation de CVE-2026-18577 a ete observee dans la nature des le 1er aout 2026, soit deux jours avant l'ajout au KEV par CISA. Selon N-able, des clients ont signale des compromissions de leurs instances N-central a partir de cette date. La plateforme N-central dispose d'une fonctionnalite nommee Take Control — un outil de prise en main a distance permettant aux techniciens MSP d'acceder aux postes et serveurs de leurs clients depuis l'interface N-central centralisee.
C'est precisement cette fonctionnalite Take Control que les attaquants ont exploitee comme vecteur de pivot. Une fois l'acces administrateur au serveur N-central obtenu via CVE-2026-18577, ils ont utilise Take Control pour initier des sessions de controle a distance vers les endpoints manages par le MSP — les ordinateurs et serveurs des clients finals. Cette technique permet d'atteindre en cascade potentiellement des centaines ou des milliers de machines clientes depuis un seul point d'entree compromis.
Sur les machines atteintes par le pivot Take Control, les attaquants ont deploye Cloudflare Tunnel (binaire cloudflared). Cet outil, developpe par Cloudflare pour faciliter les tunnels HTTP vers des services locaux, est de plus en plus detourne par des acteurs malveillants a des fins de persistance. Le tunnel cloudflared etablit une connexion sortante chiffree vers l'infrastructure Cloudflare, permettant a l'attaquant d'acceder a distance a la machine compromise sans ouvrir de port entrant — ce qui le rend transparent aux pare-feux standards et difficile a detecter par les solutions EDR configurees pour surveiller les connexions entrantes.
La chaine d'attaque complete est documentee par Help Net Security et Rapid7 : exploitation de CVE-2026-18577 pour obtenir l'acces admin N-central, puis utilisation de Take Control pour atteindre les endpoints clients, puis deploiement de cloudflared pour la persistance, puis possibilite d'actions ulterieures (exfiltration de donnees, deploiement de ransomware, mouvement lateral dans les SI clients). La criticite reelle de cette vulnerabilite depasse son score CVSS brut de 8.2 : N-central etant un hub de gestion multi-clients, une compromission unique peut se propager a l'ensemble du portefeuille clients d'un MSP.
La CISA a fixe aux agences federales americaines (FCEB) la deadline du 6 aout 2026 pour appliquer le patch. N-able a publie la version corrective N-central 2026.3 HF1 (identifiee sous le numero 2026.3.1.7) et a notifie ses clients par email et via son portail de support. La societe recommande egalement une revue de l'ensemble des sessions Take Control recentes et une verification de la presence du binaire cloudflared sur les endpoints manages.
Ce type d'attaque ciblant les outils RMM (Remote Monitoring and Management) n'est pas nouveau : l'incident Kaseya VSA de juillet 2021 avait deja demontre le potentiel devastateur d'une compromission MSP en cascade. L'exploitation de CVE-2026-18577 s'inscrit dans une tendance de fond : les acteurs malveillants ciblent systematiquement les plateformes de gestion a distance utilisees par les MSP, sachant qu'un seul point d'entree leur donne acces a un portefeuille entier de clients. Les outils concus pour administrer la securite deviennent ainsi le vecteur d'attaque le plus efficace contre elle.
Impact et exposition
Tous les MSP et equipes IT internes utilisant N-able N-central dans les versions anterieures a 2026.3 HF1 sont exposes. L'impact potentiel depasse l'organisation directement touchee : via Take Control, l'attaquant accede a l'ensemble des endpoints manages par le serveur N-central compromis. Pour un MSP gerant 50 clients avec 500 machines au total, une seule compromission N-central peut se traduire par 500 endpoints potentiellement accessibles a l'attaquant. La presence de cloudflared sur les endpoints clients constitue une persistance difficile a detecter et a eradiquer sans inventaire exhaustif.
Recommandations
- Appliquer immediatement le patch N-central 2026.3 HF1 (version 2026.3.1.7) disponible sur le portail N-able
- Auditer l'ensemble des sessions Take Control initiees depuis le 1er aout 2026 — toute session anormale doit etre consideree comme compromise
- Rechercher la presence du binaire cloudflared sur tous les endpoints manages, en particulier ceux ayant fait l'objet d'une session Take Control recente
- Reinitialiser tous les comptes administrateurs N-central et mettre en place une authentification multi-facteur sur la console N-central
- Isoler le serveur N-central derriere un VPN : aucun acces direct depuis Internet sans authentification prealable
- Notifier les clients MSP concernes de l'audit en cours et des mesures de remediation
Comment identifier si cloudflared a ete installe sur nos endpoints ?
Recherchez le binaire cloudflared.exe (Windows) ou cloudflared (Linux/macOS) dans les repertoires systemes inhabituels : %APPDATA%, %TEMP%, C:\ProgramData\, /tmp/, /usr/local/bin/ s'il n'a pas ete installe par votre equipe. Verifiez egalement les services Windows et daemons systemd pour un service nomme cloudflared ou Cloudflare Tunnel. Cote reseau, inspectez les connexions sortantes vers les domaines *.cloudflare.com et *.argotunnel.com sur les ports 443 et 7844. Un audit EDR peut automatiser cette detection via une regle de chasse comportementale sur les connexions sortantes persistantes vers l'infrastructure Cloudflare.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Baylor Genetics expose 310 000 dossiers médicaux génétiques
Baylor Genetics notifie 310 000 personnes après une intrusion survenue en juin 2026 ayant exposé résultats génétiques, données médicales et numéros de sécurité sociale.
Truffle Security : 768 clés AWS admin exposées en ligne
Truffle Security révèle que 768 clés AWS corporate avec accès administrateur complet sont toujours actives et exposées publiquement en ligne, dont 526 root keys.
Head Mare infecte les réunions TrueConf avec PhantomCore
La CISA a ajouté au KEV deux failles critiques de TrueConf Server exploitées par Head Mare pour diffuser PhantomCore aux participants des réunions d'entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire