CVE-2026-18577 est un bypass du patch CVE-2026-18556 dans N-able N-central (CVSS 8.2), exploité activement depuis le 1er août 2026. Les attaquants pivotent vers les endpoints clients via Take Control et installent Cloudflare Tunnel comme backdoor persistant.
En bref
- CVE-2026-18577 : contournement du patch CVE-2026-18556 dans N-able N-central — exploitation active depuis le 1er août 2026
- Toutes les versions de N-central antérieures à 2026.3.1.7 (Hotfix 1) sont vulnérables
- Mise à jour immédiate requise — CISA KEV ajouté le 3 août 2026, CVSS 4.0 : 8.2
Les faits
Le 2 août 2026, N-able a publié une alerte de sécurité d'urgence concernant CVE-2026-18577, une nouvelle vulnérabilité de contournement d'authentification dans N-central. La particularité de cette faille est glaçante : elle résulte d'un correctif incomplet appliqué pour CVE-2026-18556, un problème similaire divulgué quelques semaines plus tôt. Autrement dit, le patch censé corriger la faille précédente a créé une nouvelle surface d'attaque — et les attaquants l'ont détectée et exploitée en temps réel.
N-central est une plateforme de gestion et de surveillance à distance (RMM) massivement adoptée par les fournisseurs de services managés (MSP). Sa position dans la chaîne IT est stratégique : un serveur N-central administre par définition l'ensemble des endpoints des clients du MSP, des postes de travail aux contrôleurs de domaine en passant par les serveurs critiques. Compromettre N-central, c'est potentiellement accéder à des centaines d'entreprises clientes depuis un point central unique.
Selon N-able, les premières exploitations de CVE-2026-18577 ont été détectées dès le 1er août 2026, soit moins de 24 heures après que la faille a été identifiée en interne. La rapidité de l'exploitation confirme une tendance lourde : les groupes de menace font désormais du patch-diffing en quasi-temps réel, analysant les correctifs pour retrouver les variations de code et déduire l'emplacement exact de la vulnérabilité sous-jacente.
Techniquement, CVE-2026-18577 permet à un attaquant distant non authentifié de contourner les mécanismes d'authentification de N-central et d'obtenir un accès administratif complet au serveur. Une fois ce niveau de privilège acquis, la surface d'exploitation s'élargit considérablement grâce à la fonctionnalité native Take Control de N-central, qui permet d'établir des sessions de prise en main à distance sur n'importe quel endpoint géré.
D'après les analyses publiées par Rapid7, Huntress et Arctic Wolf, la chaîne d'attaque observée suit un schéma précis : (1) exploitation de CVE-2026-18577 pour obtenir un accès admin au serveur N-central sans authentification ; (2) utilisation de Take Control pour pivoter vers les endpoints managés, notamment les contrôleurs de domaine Active Directory dans plusieurs incidents documentés ; (3) déploiement de Cloudflare Tunnel (binaire cloudflared) installé comme service Windows sur les machines compromises, afin d'établir un accès persistant difficile à détecter. Le tunnel HTTPS sortant vers les serveurs Cloudflare échappe naturellement aux règles de pare-feu classiques.
La présence de Cloudflare Tunnel comme mécanisme de persistance est devenue une signature comportementale récurrente chez plusieurs groupes de menace depuis fin 2025. L'outil, légitimement utilisé par des milliers d'organisations pour exposer des services internes, est détourné pour créer un backdoor persistant qui résiste aux redémarrages et ne génère aucun trafic entrant détectable par les outils de sécurité réseau classiques.
N-able a fourni quatre indicateurs de compromission (IOC) spécifiques sur sa page de téléchargement du hotfix : quatre adresses IP utilisées par les attaquants, la présence d'un service Windows enregistré sous le nom Cloudflared, et la présence du binaire svchost.exe dans le dossier Documents des utilisateurs — un emplacement inhabituel pour ce processus système, utilisé comme technique de camouflage visant à tromper un audit rapide de la liste des processus actifs.
Le 3 août 2026, la CISA a ajouté CVE-2026-18577 à son catalogue Known Exploited Vulnerabilities (KEV), imposant aux agences fédérales américaines un délai de remédiation strict. Les environnements N-central hébergés par N-able ont été mis à jour automatiquement par le vendor dès la publication du correctif ; seuls les déploiements on-premise nécessitent une action manuelle urgente. La version corrigée est N-central 2026.3.1.7 (Hotfix 1). Les organisations dont le prestataire MSP utilise N-central doivent s'assurer que ce dernier a appliqué ce correctif et investiguer toute session Take Control non planifiée depuis le 1er août 2026.
Impact et exposition
La criticité de CVE-2026-18577 dépasse son score CVSS 8.2 en raison du contexte d'exploitation. Les MSP qui utilisent N-central en mode on-premise sont exposés directement, mais l'impact réel s'étend à l'ensemble de leur base de clients. Un serveur N-central compromis représente un vecteur d'intrusion multisectoriel : un seul point d'entrée peut conduire à la compromission simultanée de dizaines à centaines de PME et ETI clientes, sans qu'aucune alerte ne soit levée côté client — les sessions RMM étant légitimes aux yeux des outils de détection.
Les secteurs les plus à risque sont ceux qui s'appuient fortement sur des MSP : PME industrielles, cabinets juridiques, collectivités locales, structures de santé et cabinets comptables. Les contrôleurs de domaine ciblés dans plusieurs incidents observés constituent des cibles de choix pour les opérateurs de ransomware en phase de pré-déploiement ou d'exfiltration de données.
Recommandations
- Immédiat — Mettre à jour N-central vers la version 2026.3.1.7 (Hotfix 1) sur tous les déploiements on-premise, sans attendre le cycle de patch habituel
- Investigation IOC — Vérifier la présence des IOC fournis par N-able : les quatre IP malveillantes, le service Windows Cloudflared, le binaire svchost.exe dans les dossiers utilisateurs
- Isolation réseau — Restreindre l'accès au port d'administration de N-central aux seuls réseaux de gestion autorisés, via ACL ou VPN dédié
- Audit des sessions — Examiner les logs Take Control des 7 derniers jours pour détecter toute session non initiée par l'équipe MSP
- Notification clients MSP — Les MSP doivent informer leurs clients d'une potentielle exposition et déclencher une investigation sur les endpoints managés
Alerte critique
CVE-2026-18577 est activement exploité depuis le 1er août 2026. Si votre organisation utilise N-able N-central en déploiement on-premise sans avoir appliqué le Hotfix 1 (version 2026.3.1.7), considérez votre infrastructure et celle de vos clients comme potentiellement compromise. Appliquez le patch immédiatement et recherchez le service Cloudflared et les sessions Take Control non planifiées sur vos endpoints.
Mon N-central hébergé par N-able est-il affecté ?
Non — les environnements hébergés (cloud/SaaS) par N-able ont été mis à jour automatiquement par le vendor. Seuls les déploiements on-premise nécessitent une action manuelle. Vérifiez tout de même vos logs Take Control pour détecter des sessions suspectes antérieures au 2 août 2026, au cas où une compromission aurait eu lieu avant la correction automatique côté hébergé.
Votre infrastructure MSP est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ShinyHunters frappe Questel SAS : 21 millions de records Salesforce volés
ShinyHunters revendique le vol de 21 millions de records Salesforce et 147 Go de données internes chez Questel SAS, leader français de la propriété intellectuelle. L'attaque s'inscrit dans une campagne ciblant plus de 1 000 organisations via des failles de configuration Salesforce.
Clop exploite CVE-2026-12569 dans PTC Windchill : l'industrie sous feu
Clop ransomware exploite CVE-2026-12569 (CVSS 9.3), une RCE non authentifiée dans PTC Windchill et FlexPLM, pour voler des données industrielles. Nouvelles revendications le 5 août 2026 dans les secteurs manufacturier, automobile et aérospatial.
Pass-TA-Key : malware vole vos passkeys Google sans alerte
Unit 42 de Palo Alto Networks dévoile Pass-TA-Key, trois techniques permettant à un malware Windows de détourner les passkeys Google synchronisées dans Chrome. La clé maître de 32 octets transite en clair dans la mémoire du processus et ne peut pas être révoquée.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire