🔍 Contexte
Publié le 10 août 2026 par Criminal IP (AI Spera), cet article analyse CVE-2026-18577, une vulnérabilité de bypass d’authentification affectant la plateforme de Remote Monitoring and Management (RMM) N-able N-central, confirmée comme activement exploitée fin juillet 2026.
🎯 Vulnérabilité
- CVE : CVE-2026-18577
- Type : Authentication bypass et compromission de compte (CWE-288)
- Produit affecté : N-able N-central (toutes versions antérieures au build 2026.3.1.7)
- Prérequis : Aucune authentification préalable requise, accessible à distance
- Impact : Accès complet à la console de gestion et contrôle des systèmes connectés
- Statut : Exploitation confirmée in the wild ; ajouté au catalogue KEV de la CISA
- Note : La vulnérabilité persiste après le correctif de CVE-2026-18556 ; seul le build 2026.3.1.7 corrige définitivement le problème
⚔️ Déroulement des attaques observées
- Reconnaissance : Identification des interfaces N-central exposées sur internet via titres de pages, réponses HTTP, certificats TLS
- Exploitation : Bypass de l’authentification via CVE-2026-18577, contournant même le MFA
- Mouvement latéral : Utilisation de la fonctionnalité Take Control pour accéder aux serveurs de sauvegarde, contrôleurs de domaine et serveurs applicatifs
- Persistance : Déploiement de multiples outils RMM (AnyDesk, TacticalRMM, TeamViewer, RustDesk, SimpleHelp, HopToDesk) et de Cloudflare Tunnel (cloudflared.exe renommé en MicrosoftEdgeUpdate64.exe ou msmp.exe)
- Actions sur objectifs : Création de comptes domaine, modification de mots de passe administrateurs, tentatives de désactivation des EDR/Microsoft Defender
🌐 Surface d’attaque exposée
Via Criminal IP Asset Search (août 2026) :
- 278 assets contenant la chaîne “N-central”
- 39 assets identifiés explicitement comme “N-able N-central”
- 257 assets retournant un HTTP 200 (interfaces actives)
🏭 Risque MSP / Supply Chain
N-central étant utilisé par des MSPs gérant plusieurs clients, la compromission d’un seul serveur peut se propager à l’ensemble des environnements clients, créant un effet de supply chain attack.
📄 Type d’article
Analyse technique publiée par un éditeur de threat intelligence (Criminal IP), visant à documenter la vulnérabilité, le flux d’attaque observé et à identifier les assets exposés via leur moteur de recherche CTI.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1021 — Remote Services (Lateral Movement)
- T1219 — Remote Access Software (Command and Control)
- T1136.002 — Create Account: Domain Account (Persistence)
- T1098 — Account Manipulation (Persistence)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1036.003 — Masquerading: Rename System Utilities (Defense Evasion)
- T1572 — Protocol Tunneling (Command and Control)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1053 — Scheduled Task/Job (Persistence)
IOC
- CVEs :
CVE-2026-18577— NVD · CIRCL - CVEs :
CVE-2026-18556— NVD · CIRCL - Fichiers :
cloudflared.exe - Fichiers :
MicrosoftEdgeUpdate64.exe - Fichiers :
msmp.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 12 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- AnyDesk (tool)
- TacticalRMM (tool)
- TeamViewer (tool)
- RustDesk (tool)
- SimpleHelp (tool)
- HopToDesk (tool)
- cloudflared (tool)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ criminalip.io — source non référencée (0pts)
- ✅ 17759 chars — texte complet (fulltext extrait) (15pts)
- ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.criminalip.io/knowledge-hub/blog/37044