🔍 Contexte

Publié le 10 août 2026 par Criminal IP (AI Spera), cet article analyse CVE-2026-18577, une vulnérabilité de bypass d’authentification affectant la plateforme de Remote Monitoring and Management (RMM) N-able N-central, confirmée comme activement exploitée fin juillet 2026.

🎯 Vulnérabilité

  • CVE : CVE-2026-18577
  • Type : Authentication bypass et compromission de compte (CWE-288)
  • Produit affecté : N-able N-central (toutes versions antérieures au build 2026.3.1.7)
  • Prérequis : Aucune authentification préalable requise, accessible à distance
  • Impact : Accès complet à la console de gestion et contrôle des systèmes connectés
  • Statut : Exploitation confirmée in the wild ; ajouté au catalogue KEV de la CISA
  • Note : La vulnérabilité persiste après le correctif de CVE-2026-18556 ; seul le build 2026.3.1.7 corrige définitivement le problème

⚔️ Déroulement des attaques observées

  1. Reconnaissance : Identification des interfaces N-central exposées sur internet via titres de pages, réponses HTTP, certificats TLS
  2. Exploitation : Bypass de l’authentification via CVE-2026-18577, contournant même le MFA
  3. Mouvement latéral : Utilisation de la fonctionnalité Take Control pour accéder aux serveurs de sauvegarde, contrôleurs de domaine et serveurs applicatifs
  4. Persistance : Déploiement de multiples outils RMM (AnyDesk, TacticalRMM, TeamViewer, RustDesk, SimpleHelp, HopToDesk) et de Cloudflare Tunnel (cloudflared.exe renommé en MicrosoftEdgeUpdate64.exe ou msmp.exe)
  5. Actions sur objectifs : Création de comptes domaine, modification de mots de passe administrateurs, tentatives de désactivation des EDR/Microsoft Defender

🌐 Surface d’attaque exposée

Via Criminal IP Asset Search (août 2026) :

  • 278 assets contenant la chaîne “N-central”
  • 39 assets identifiés explicitement comme “N-able N-central”
  • 257 assets retournant un HTTP 200 (interfaces actives)

🏭 Risque MSP / Supply Chain

N-central étant utilisé par des MSPs gérant plusieurs clients, la compromission d’un seul serveur peut se propager à l’ensemble des environnements clients, créant un effet de supply chain attack.

📄 Type d’article

Analyse technique publiée par un éditeur de threat intelligence (Criminal IP), visant à documenter la vulnérabilité, le flux d’attaque observé et à identifier les assets exposés via leur moteur de recherche CTI.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1021 — Remote Services (Lateral Movement)
  • T1219 — Remote Access Software (Command and Control)
  • T1136.002 — Create Account: Domain Account (Persistence)
  • T1098 — Account Manipulation (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1036.003 — Masquerading: Rename System Utilities (Defense Evasion)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1053 — Scheduled Task/Job (Persistence)

IOC

  • CVEs : CVE-2026-18577NVD · CIRCL
  • CVEs : CVE-2026-18556NVD · CIRCL
  • Fichiers : cloudflared.exe
  • Fichiers : MicrosoftEdgeUpdate64.exe
  • Fichiers : msmp.exe

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 12 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • AnyDesk (tool)
  • TacticalRMM (tool)
  • TeamViewer (tool)
  • RustDesk (tool)
  • SimpleHelp (tool)
  • HopToDesk (tool)
  • cloudflared (tool)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ criminalip.io — source non référencée (0pts)
  • ✅ 17759 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.criminalip.io/knowledge-hub/blog/37044