Vulnérabilité CVE-2026-86218

🖥️

Systèmes affectés

N-able — N-central (< 2026.3.1.14)

📋 Description

La vulnérabilité CVE-2026-86218 affecte le produit N-central de l'éditeur N-able. Il s'agit d'une vulnérabilité de type exécution de code à distance pré-authentification (pre-authentication remote code execution), classée CRITICAL avec un score CVSS v3 de 9.8 et un score CVSS v4 de 10.

La vulnérabilité est de type CWE-96 (Improper neutralization of directives in statically saved code — 'static code injection'). Le vecteur d'attaque est Réseau (AV:N), avec une complexité d'attaque faible (AC:L), aucun privilège requis (PR:N) et aucune interaction utilisateur nécessaire (UI:N), ce qui la rend particulièrement dangereuse et facilement exploitable à distance.

Cette vulnérabilité est répertoriée dans le catalogue CISA KEV (Known Exploited Vulnerabilities), avec une exploitation active confirmée par des sources officielles. Un correctif est disponible : la version 2026.3.1.14 corrige cette faille.

⚠️ Enjeu & Impact

La vulnérabilité CVE-2026-86218 permet à un attaquant distant, sans authentification préalable, d'exécuter du code arbitraire sur les systèmes affectés. L'impact est maximal sur les trois piliers de la sécurité :

  • Confidentialité : impact élevé (C:H) — un attaquant peut accéder à des données sensibles.
  • Intégrité : impact élevé (I:H) — un attaquant peut modifier des données ou des configurations système.
  • Disponibilité : impact élevé (A:H) — un attaquant peut perturber ou interrompre les services.

Le score CVSS v4 de 10 (le maximum possible) reflète également un impact étendu au-delà du périmètre du composant vulnérable (SC:H/SI:H/SA:H). L'exploitation active de cette vulnérabilité est confirmée par le CISA, ce qui signifie que des attaques réelles exploitant cette faille ont été observées.

🔩 Composants affectés

Le produit concerné est N-central de N-able, une plateforme de gestion et de surveillance à distance (RMM). Les versions affectées et corrigées sont documentées comme suit :

  • Produit : N-able N-central
  • Versions affectées : toutes les versions depuis la version 0 jusqu'à la version 2026.3.1.14 (exclusive), soit 0 → < 2026.3.1.14
  • Version corrigée : 2026.3.1.14

Les identifiants CPE associés incluent notamment cpe:2.3:a:n-able:n-central ainsi que les versions 2026.3 et ses hotfixes 1, 2 et 3, confirmant que les versions 2026.3 antérieures au hotfix 4 sont concernées.

✅ Solution & Mitigation

Face à cette vulnérabilité critique et activement exploitée, l'action prioritaire est de mettre à jour immédiatement N-central vers la version 2026.3.1.14 ou une version ultérieure.

  1. Mettre à jour N-central vers la version 2026.3.1.14 (ou supérieure) en suivant les instructions officielles de l'éditeur N-able, disponibles dans l'avis de sécurité officiel et sur la page de statut N-able relative au hotfix 4.
  2. Appliquer les mesures d'atténuation recommandées par le CISA : conformément à la directive BOD 26-04 du CISA (« Prioritizing Security Updates Based on Risk »), appliquer les correctifs en priorité, évaluer l'exposition Internet de chaque actif concerné, et suivre les exigences de triage forensique du CISA.
  3. Si les mesures d'atténuation ne sont pas disponibles ou applicables, le CISA recommande de cesser l'utilisation du produit conformément aux directives BOD 26-04 applicables aux services cloud.
  4. Vérifier l'exposition réseau des instances N-central : étant donné que le vecteur d'attaque est réseau et ne nécessite ni privilèges ni interaction utilisateur, toute instance exposée à Internet est particulièrement à risque.

Pour les instructions détaillées de mise à jour, consultez l'avis de sécurité officiel de N-able et la page de statut dédiée au hotfix 4 de N-central 2026.3.

🔗 Sources