Une vulnérabilité de la plateforme de supervision et de gestion à distance (RMM) N-central de N-able fait actuellement l’objet d’une exploitation active.
La faille peut donner aux attaquants un accès administrateur sans authentification à la console N-central, leur permettant de contrôler chaque endpoint géré par la plateforme.
« L’exploitation est active dans la nature ; un serveur N-central compromis peut être utilisé pour exécuter des scripts, déployer des outils et ouvrir des sessions à distance sur chaque endpoint en aval qu’il gère », ont déclaré les chercheurs de Huntress dans leur avis.
Principaux points à retenir concernant la vulnérabilité de N-able N-central
- Des acteurs malveillants exploitent activement la vulnérabilité de N-able N-central pour obtenir un accès administrateur sans authentification.
- La faille touche tous les déploiements N-central pris en charge, hébergés dans le cloud comme sur site, utilisés par les MSP et les équipes informatiques d’entreprise.
- CVE-2026-18577 peut permettre une compromission complète du RMM, autorisant les attaquants à déployer des scripts, lancer des sessions à distance et établir leur persistance.
- Huntress a constaté que 55,6 % des serveurs N-central hébergés dans le cloud et accessibles au sein de sa base de clients et de partenaires n’avaient pas encore été corrigés au cours de son enquête.
- Les organisations doivent appliquer immédiatement le correctif de N-able, examiner l’activité de gestion à la recherche d’indices de compromission et renforcer les contrôles d’accès autour de la plateforme.
Fonctionnement de la vulnérabilité de N-able N-central
La vulnérabilité touche toutes les versions actuellement prises en charge de N-able N-central, dans les déploiements hébergés dans le cloud comme sur site.
Contrairement à une vulnérabilité logicielle classique, cette faille cible une plateforme RMM et peut potentiellement donner aux attaquants le contrôle centralisé de milliers d’endpoint gérés.
Pour les MSP, cela signifie qu’un seul serveur N-central compromis pourrait être utilisé pour exécuter des commandes, déployer des logiciels et accéder à distance à des systèmes répartis dans plusieurs environnements clients, transformant une intrusion isolée en attaque de grande ampleur contre la chaîne d’approvisionnement.
Le contournement de l’authentification permet un contrôle administratif complet
N-able a associé la vulnérabilité à CVE-2026-18577, la décrivant comme un problème de contournement de l’authentification résultant d’un correctif incomplet pour CVE-2026-18556.
Bien que les détails techniques restent limités au moment de la publication, N-able a confirmé que les attaquants peuvent contourner l’authentification et obtenir le contrôle administratif complet des serveurs N-central vulnérables.
Une fois dans la console de gestion, les acteurs malveillants peuvent détourner les fonctionnalités d’administration légitimes pour compromettre les systèmes en aval.
Selon Huntress, l’activité observée comprend le détournement de la fonctionnalité Take Control de N-central pour accéder à distance aux endpoint gérés, ainsi que le déploiement de tunnels reposant sur Cloudflare afin d’établir une persistance.
Les attaquants pourraient également déployer des scripts et des logiciels, lancer des sessions de contrôle à distance, modifier les comptes administrateur et les politiques de sécurité, et se déplacer latéralement vers des systèmes critiques tels que les contrôleurs de domaine et les serveurs de fichiers.
Les systèmes non corrigés accentuent le risque pour les entreprises
L’ampleur de l’exposition suscite également des inquiétudes.
Au cours de son enquête, Huntress a constaté qu’environ 55,6 % des serveurs N-central hébergés dans le cloud et accessibles au sein de sa base de clients et de partenaires n’avaient pas encore reçu le correctif.
Huntress a indiqué que N-central fonctionne sur une distribution personnalisée d’AlmaLinux 9 et ne bénéficie souvent pas d’une couverture EDR, car il est déployé sous forme d’appliance, ce qui peut limiter la visibilité sur l’activité post-compromission.
Comment atténuer la vulnérabilité de N-able N-central
L’exploitation active étant déjà confirmée, les organisations qui utilisent N-able N-central doivent donner la priorité au confinement en parallèle de l’application des correctifs.
- Appliquer le correctif et supprimer l’exposition à Internet ou mettre temporairement N-central hors ligne s’il est impossible d’achever l’application du correctif.
- Restreindre l’accès à N-central avec MFA, Zero Trust et des contrôles d’accès, des listes d’autorisation d’adresses IP et des contrôles administratifs appliquant le principe du moindre privilège.
- Examiner les connexions administratives, les changements de privilèges, les nouveaux comptes et les modifications des politiques de sécurité à la recherche de signes d’accès non autorisé.
- Rechercher les scripts inattendus, les tâches d’automatisation, les déploiements de logiciels, les sessions de contrôle à distance et toute autre activité de gestion sur les endpoint.
- Rechercher les indicateurs de compromission, notamment les tunnels Cloudflare, les connexions sortantes suspectes et les autres mécanismes de persistance.
- Faire tourner les identifiants privilégiés, valider l’intégrité des endpoint et renforcer la supervision afin de détecter les mouvements latéraux ou toute activité ultérieure.
- Tester votre plan de réponse aux incidents avec des outils de simulation et des scénarios portant sur la compromission d’une plateforme RRM.
Ces mesures peuvent aider les organisations à réduire leur exposition aux attaques contre les RMM tout en renforçant leur résilience opérationnelle.
En résumé
La vulnérabilité de N-central montre que les plateformes de gestion à distance doivent être traitées comme des infrastructures de niveau 0, au même titre que les systèmes d’identité et les autres services administratifs privilégiés.
Alors que les acteurs malveillants ciblent de plus en plus les plateformes de gestion centralisées, les organisations doivent renforcer les contrôles qui les protègent afin de réduire les risques à l’échelle de l’entreprise et d’améliorer leur cyberrésilience.
Les principes Zero Trust peuvent aider les organisations à réduire davantage le risque que les plateformes de gestion privilégiées deviennent des vecteurs d’attaque à fort impact.





