AIO APEX

Le correctif de N-able pour une faille critique de N-central a laissé une seconde brèche que les attaquants exploitent désormais pour détourner les serveurs des MSP.

The Hacker News
Partager:
Le correctif de N-able pour une faille critique de N-central a laissé une seconde brèche que les attaquants exploitent désormais pour détourner les serveurs des MSP.

N-able a confirmé que des attaquants exploitent activement sa plateforme de monitoring et de gestion à distance N-central, même après que l'entreprise a publié un correctif pour la vulnérabilité d'origine. Le correctif incomplet a laissé une seconde voie d'exploitation ouverte, et les chercheurs affirment que les attaquants l'utilisent désormais pour détourner des serveurs utilisés par des managed service providers afin d'administrer les systèmes IT de leurs clients.

Un correctif qui n'a pas fini le travail

La faille d'origine, suivie sous la référence CVE-2026-18556, est une prise de contrôle administrative non authentifiée — les attaquants pouvaient obtenir un accès administratif complet à un serveur N-central sans identifiants valides. N-able a publié le build 2026.2 pour combler cette brèche. Mais les chercheurs ont ensuite découvert une route alternative vers la même classe de bug, répertoriée sous la référence CVE-2026-18577, qui affecte tous les builds antérieurs à 2026.3.1.7, publié un jour seulement avant cette divulgation, le 2 août.

C'est cet écart entre le premier correctif et la véritable correction que les attaquants ont exploité. N-central est largement déployé par les managed service providers (MSP) — des entreprises qui administrent à distance l'infrastructure IT de dizaines, voire de centaines, d'organisations clientes en aval depuis une console unique. Compromettre une seule instance N-central peut ouvrir une voie d'accès à chaque entreprise gérée par ce MSP, ce qui fait précisément des logiciels de gestion à distance une cible de grande valeur.

Comment l'attaque se déroule

Une fois que les attaquants obtiennent un accès administratif à un serveur N-central vulnérable, ils utilisent sa fonctionnalité intégrée « Take Control » — conçue pour le support à distance légitime — pour atteindre les endpoints gérés. De là, ils enregistrent des tunnels Cloudflare comme services persistants sur ces endpoints. Parce que les tunnels Cloudflare se connectent en sortie vers le réseau edge de Cloudflare, ils ne nécessitent aucune règle de pare-feu entrante ni aucun port d'écoute ouvert, ce qui les rend difficiles à détecter avec une surveillance réseau conventionnelle. Exécuter le tunnel comme service système signifie également qu'il survit à un redémarrage, offrant aux attaquants un accès durable et peu visible.

Portée et impact réel

N-able a reconnu un « nombre limité de clients affectés » mais n'a pas divulgué de chiffres exacts. La société de sécurité Huntress, qui enquête sur les incidents dans l'écosystème MSP, a rapporté avoir observé une exploitation active chez une organisation qui a cascadé vers neuf entreprises distinctes en aval, les attaquants atteignant au moins un endpoint dans chacune — une illustration concrète de la manière dont une plateforme de gestion compromise peut se répercuter sur toute une base de clients.

Ce que les administrateurs doivent faire maintenant

N-able exhorte tous les clients N-central à mettre à niveau immédiatement vers le build 2026.3.1.7 ou une version ultérieure. Au-delà du correctif, les administrateurs doivent auditer les logs pour détecter des sessions « Take Control » non autorisées, rechercher des services de tunnel Cloudflare inconnus sur les endpoints gérés, et surveiller les processus svchost.exe suspects lancés depuis les dossiers Documents des utilisateurs — un schéma que les enquêteurs ont lié à cette chaîne d'attaque spécifique.

Comme rapporté par The Hacker News, cet incident souligne un problème récurrent dans la catégorie des logiciels MSP : les outils de gestion à distance sont conçus par nature pour un accès privilégié et étendu, ce qui rend toute faille d'authentification en leur sein disproportionnellement dangereuse par rapport à une vulnérabilité dans une application autonome unique.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Partager:
Le correctif de N-able pour une faille critique de N-central a laissé une seconde brèche que les attaquants exploitent désormais pour détourner les serveurs des MSP. | AIO APEX