La vulnérabilité de N-able N-central activement exploitée

Des acteurs malveillants exploitent activement une vulnérabilité de N-able N-central qui peut accorder un accès administrateur sans authentification.

Écrit par
Ken Underhill
Ken Underhill
Aug 3, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité de la plateforme de supervision et de gestion à distance (RMM) N-central de N-able fait actuellement l’objet d’une exploitation active. 

La faille peut donner aux attaquants un accès administrateur sans authentification à la console N-central, leur permettant de contrôler chaque endpoint géré par la plateforme. 

« L’exploitation est active dans la nature ; un serveur N-central compromis peut être utilisé pour exécuter des scripts, déployer des outils et ouvrir des sessions à distance sur chaque endpoint en aval qu’il gère », ont déclaré les chercheurs de Huntress dans leur avis.

Principaux points à retenir concernant la vulnérabilité de N-able N-central

  • Des acteurs malveillants exploitent activement la vulnérabilité de N-able N-central pour obtenir un accès administrateur sans authentification.
  • La faille touche tous les déploiements N-central pris en charge, hébergés dans le cloud comme sur site, utilisés par les MSP et les équipes informatiques d’entreprise.
  • CVE-2026-18577 peut permettre une compromission complète du RMM, autorisant les attaquants à déployer des scripts, lancer des sessions à distance et établir leur persistance.
  • Huntress a constaté que 55,6 % des serveurs N-central hébergés dans le cloud et accessibles au sein de sa base de clients et de partenaires n’avaient pas encore été corrigés au cours de son enquête.
  • Les organisations doivent appliquer immédiatement le correctif de N-able, examiner l’activité de gestion à la recherche d’indices de compromission et renforcer les contrôles d’accès autour de la plateforme.

Fonctionnement de la vulnérabilité de N-able N-central

La vulnérabilité touche toutes les versions actuellement prises en charge de N-able N-central, dans les déploiements hébergés dans le cloud comme sur site. 

Contrairement à une vulnérabilité logicielle classique, cette faille cible une plateforme RMM et peut potentiellement donner aux attaquants le contrôle centralisé de milliers d’endpoint gérés. 

Pour les MSP, cela signifie qu’un seul serveur N-central compromis pourrait être utilisé pour exécuter des commandes, déployer des logiciels et accéder à distance à des systèmes répartis dans plusieurs environnements clients, transformant une intrusion isolée en attaque de grande ampleur contre la chaîne d’approvisionnement. 

Advertisement

Le contournement de l’authentification permet un contrôle administratif complet

N-able a associé la vulnérabilité à CVE-2026-18577, la décrivant comme un problème de contournement de l’authentification résultant d’un correctif incomplet pour CVE-2026-18556. 

Bien que les détails techniques restent limités au moment de la publication, N-able a confirmé que les attaquants peuvent contourner l’authentification et obtenir le contrôle administratif complet des serveurs N-central vulnérables. 

Une fois dans la console de gestion, les acteurs malveillants peuvent détourner les fonctionnalités d’administration légitimes pour compromettre les systèmes en aval. 

Selon Huntress, l’activité observée comprend le détournement de la fonctionnalité Take Control de N-central pour accéder à distance aux endpoint gérés, ainsi que le déploiement de tunnels reposant sur Cloudflare afin d’établir une persistance. 

Les attaquants pourraient également déployer des scripts et des logiciels, lancer des sessions de contrôle à distance, modifier les comptes administrateur et les politiques de sécurité, et se déplacer latéralement vers des systèmes critiques tels que les contrôleurs de domaine et les serveurs de fichiers. 

Les systèmes non corrigés accentuent le risque pour les entreprises

L’ampleur de l’exposition suscite également des inquiétudes. 

Au cours de son enquête, Huntress a constaté qu’environ 55,6 % des serveurs N-central hébergés dans le cloud et accessibles au sein de sa base de clients et de partenaires n’avaient pas encore reçu le correctif. 

Huntress a indiqué que N-central fonctionne sur une distribution personnalisée d’AlmaLinux 9 et ne bénéficie souvent pas d’une couverture EDR, car il est déployé sous forme d’appliance, ce qui peut limiter la visibilité sur l’activité post-compromission. 

Comment atténuer la vulnérabilité de N-able N-central

L’exploitation active étant déjà confirmée, les organisations qui utilisent N-able N-central doivent donner la priorité au confinement en parallèle de l’application des correctifs. 

  • Appliquer le correctif et supprimer l’exposition à Internet ou mettre temporairement N-central hors ligne s’il est impossible d’achever l’application du correctif.
  • Restreindre l’accès à N-central avec MFA, Zero Trust et des contrôles d’accès, des listes d’autorisation d’adresses IP et des contrôles administratifs appliquant le principe du moindre privilège. 
  • Examiner les connexions administratives, les changements de privilèges, les nouveaux comptes et les modifications des politiques de sécurité à la recherche de signes d’accès non autorisé.
  • Rechercher les scripts inattendus, les tâches d’automatisation, les déploiements de logiciels, les sessions de contrôle à distance et toute autre activité de gestion sur les endpoint.
  • Rechercher les indicateurs de compromission, notamment les tunnels Cloudflare, les connexions sortantes suspectes et les autres mécanismes de persistance.
  • Faire tourner les identifiants privilégiés, valider l’intégrité des endpoint et renforcer la supervision afin de détecter les mouvements latéraux ou toute activité ultérieure.
  • Tester votre plan de réponse aux incidents avec des outils de simulation et des scénarios portant sur la compromission d’une plateforme RRM.
Advertisement

Ces mesures peuvent aider les organisations à réduire leur exposition aux attaques contre les RMM tout en renforçant leur résilience opérationnelle.

En résumé

La vulnérabilité de N-central montre que les plateformes de gestion à distance doivent être traitées comme des infrastructures de niveau 0, au même titre que les systèmes d’identité et les autres services administratifs privilégiés. 

Alors que les acteurs malveillants ciblent de plus en plus les plateformes de gestion centralisées, les organisations doivent renforcer les contrôles qui les protègent afin de réduire les risques à l’échelle de l’entreprise et d’améliorer leur cyberrésilience. 

Les principes Zero Trust peuvent aider les organisations à réduire davantage le risque que les plateformes de gestion privilégiées deviennent des vecteurs d’attaque à fort impact. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.