À retenir

  • CVE-2026-18577 contourne le correctif incomplet de CVE-2026-18556 dans N-central
  • Exploitation active détectée dès le 1er août 2026, moins de 24 heures
  • Toutes les versions antérieures à 2026.3.1.7 (Hotfix 1) sont vulnérables
  • Ajoutée au catalogue CISA KEV le 3 août 2026, CVSS 4.0 : 8.2

En bref

  • CVE-2026-18577 : contournement du patch CVE-2026-18556 dans N-able N-central — exploitation active depuis le 1er août 2026
  • Toutes les versions de N-central antérieures à 2026.3.1.7 (Hotfix 1) sont vulnérables
  • Mise à jour immédiate requise — CISA KEV ajouté le 3 août 2026, CVSS 4.0 : 8.2

Les faits

Le 2 août 2026, N-able a publié une alerte de sécurité d'urgence concernant CVE-2026-18577, une nouvelle vulnérabilité de contournement d'authentification affectant sa plateforme de supervision N-central. La particularité de cette faille inquiète les équipes défensives : elle découle directement d'un correctif incomplet déployé pour CVE-2026-18556, un problème similaire divulgué quelques semaines plus tôt. Autrement dit, le patch censé neutraliser la vulnérabilité précédente laissait subsister un chemin d'exploitation exploitable à distance, sans authentification préalable. La CISA a réagi rapidement en inscrivant CVE-2026-18577 N-able N-central à son catalogue KEV, confirmant une exploitation active dans la nature. L'enjeu est majeur : N-central est un outil RMM utilisé par des milliers de MSP pour administrer les parcs de leurs clients, ce qui transforme chaque instance compromise en tête de pont vers des centaines d'environnements en aval.

N-central est une plateforme de gestion et de surveillance à distance (RMM) massivement adoptée par les fournisseurs de services managés (MSP). Sa position dans la chaîne IT est stratégique : un serveur N-central administre par définition l'ensemble des endpoints des clients du MSP, des postes de travail aux contrôleurs de domaine en passant par les serveurs critiques. Compromettre N-central, c'est potentiellement accéder à des centaines d'entreprises clientes depuis un point central unique.

Selon N-able, les premières exploitations de CVE-2026-18577 ont été détectées dès le 1er août 2026, soit moins de 24 heures après que la faille a été identifiée en interne. La rapidité de l'exploitation confirme une tendance lourde : les groupes de menace font désormais du patch-diffing en quasi-temps réel, analysant les correctifs pour retrouver les variations de code et déduire l'emplacement exact de la vulnérabilité sous-jacente.

Techniquement, CVE-2026-18577 permet à un attaquant distant non authentifié de contourner les mécanismes d'authentification de N-central et d'obtenir un accès administratif complet au serveur. Une fois ce niveau de privilège acquis, la surface d'exploitation s'élargit considérablement grâce à la fonctionnalité native Take Control de N-central, qui permet d'établir des sessions de prise en main à distance sur n'importe quel endpoint géré.

D'après les analyses publiées par Rapid7, Huntress et Arctic Wolf, la chaîne d'attaque observée suit un schéma précis : (1) exploitation de CVE-2026-18577 pour obtenir un accès admin au serveur N-central sans authentification ; (2) utilisation de Take Control pour pivoter vers les endpoints managés, notamment les contrôleurs de domaine Active Directory dans plusieurs incidents documentés ; (3) déploiement de Cloudflare Tunnel (binaire cloudflared) installé comme service Windows sur les machines compromises, afin d'établir un accès persistant difficile à détecter. Le tunnel HTTPS sortant vers les serveurs Cloudflare échappe naturellement aux règles de pare-feu classiques.

La présence de Cloudflare Tunnel comme mécanisme de persistance est devenue une signature comportementale récurrente chez plusieurs groupes de menace depuis fin 2025. L'outil, légitimement utilisé par des milliers d'organisations pour exposer des services internes, est détourné pour créer un backdoor persistant qui résiste aux redémarrages et ne génère aucun trafic entrant détectable par les outils de sécurité réseau classiques.

N-able a fourni quatre indicateurs de compromission (IOC) spécifiques sur sa page de téléchargement du hotfix : quatre adresses IP utilisées par les attaquants, la présence d'un service Windows enregistré sous le nom Cloudflared, et la présence du binaire svchost.exe dans le dossier Documents des utilisateurs — un emplacement inhabituel pour ce processus système, utilisé comme technique de camouflage visant à tromper un audit rapide de la liste des processus actifs.

Le 3 août 2026, la CISA a ajouté CVE-2026-18577 à son catalogue Known Exploited Vulnerabilities (KEV), imposant aux agences fédérales américaines un délai de remédiation strict. Les environnements N-central hébergés par N-able ont été mis à jour automatiquement par le vendor dès la publication du correctif ; seuls les déploiements on-premise nécessitent une action manuelle urgente. La version corrigée est N-central 2026.3.1.7 (Hotfix 1). Les organisations dont le prestataire MSP utilise N-central doivent s'assurer que ce dernier a appliqué ce correctif et investiguer toute session Take Control non planifiée depuis le 1er août 2026.

Impact et exposition

La criticité de CVE-2026-18577 dépasse son score CVSS 8.2 en raison du contexte d'exploitation. Les MSP qui utilisent N-central en mode on-premise sont exposés directement, mais l'impact réel s'étend à l'ensemble de leur base de clients. Un serveur N-central compromis représente un vecteur d'intrusion multisectoriel : un seul point d'entrée peut conduire à la compromission simultanée de dizaines à centaines de PME et ETI clientes, sans qu'aucune alerte ne soit levée côté client — les sessions RMM étant légitimes aux yeux des outils de détection.

Les secteurs les plus à risque sont ceux qui s'appuient fortement sur des MSP : PME industrielles, cabinets juridiques, collectivités locales, structures de santé et cabinets comptables. Les contrôleurs de domaine ciblés dans plusieurs incidents observés constituent des cibles de choix pour les opérateurs de ransomware en phase de pré-déploiement ou d'exfiltration de données.

Recommandations

  • Immédiat — Mettre à jour N-central vers la version 2026.3.1.7 (Hotfix 1) sur tous les déploiements on-premise, sans attendre le cycle de patch habituel
  • Investigation IOC — Vérifier la présence des IOC fournis par N-able : les quatre IP malveillantes, le service Windows Cloudflared, le binaire svchost.exe dans les dossiers utilisateurs
  • Isolation réseau — Restreindre l'accès au port d'administration de N-central aux seuls réseaux de gestion autorisés, via ACL ou VPN dédié
  • Audit des sessions — Examiner les logs Take Control des 7 derniers jours pour détecter toute session non initiée par l'équipe MSP
  • Notification clients MSP — Les MSP doivent informer leurs clients d'une potentielle exposition et déclencher une investigation sur les endpoints managés

Alerte critique

CVE-2026-18577 est activement exploité depuis le 1er août 2026. Si votre organisation utilise N-able N-central en déploiement on-premise sans avoir appliqué le Hotfix 1 (version 2026.3.1.7), considérez votre infrastructure et celle de vos clients comme potentiellement compromise. Appliquez le patch immédiatement et recherchez le service Cloudflared et les sessions Take Control non planifiées sur vos endpoints.

Mon N-central hébergé par N-able est-il affecté ?

Non — les environnements hébergés (cloud/SaaS) par N-able ont été mis à jour automatiquement par le vendor. Seuls les déploiements on-premise nécessitent une action manuelle. Vérifiez tout de même vos logs Take Control pour détecter des sessions suspectes antérieures au 2 août 2026, au cas où une compromission aurait eu lieu avant la correction automatique côté hébergé.

Votre infrastructure MSP est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit