Vulnérabilité CVE-2026-86218
Systèmes affectés
N-able — N-central (< 2026.3.1.14)
📋 Description
La vulnérabilité CVE-2026-86218 affecte le produit N-central de l'éditeur N-able. Il s'agit d'une vulnérabilité de type exécution de code à distance pré-authentification (pre-authentication remote code execution), classée CRITICAL avec un score CVSS v3 de 9.8 et un score CVSS v4 de 10.
La vulnérabilité est de type CWE-96 (Improper neutralization of directives in statically saved code — 'static code injection'). Le vecteur d'attaque est Réseau (AV:N), avec une complexité d'attaque faible (AC:L), aucun privilège requis (PR:N) et aucune interaction utilisateur nécessaire (UI:N), ce qui la rend particulièrement dangereuse et facilement exploitable à distance.
Cette vulnérabilité est répertoriée dans le catalogue CISA KEV (Known Exploited Vulnerabilities), avec une exploitation active confirmée par des sources officielles. Un correctif est disponible : la version 2026.3.1.14 corrige cette faille.
⚠️ Enjeu & Impact
La vulnérabilité CVE-2026-86218 permet à un attaquant distant, sans authentification préalable, d'exécuter du code arbitraire sur les systèmes affectés. L'impact est maximal sur les trois piliers de la sécurité :
- Confidentialité : impact élevé (C:H) — un attaquant peut accéder à des données sensibles.
- Intégrité : impact élevé (I:H) — un attaquant peut modifier des données ou des configurations système.
- Disponibilité : impact élevé (A:H) — un attaquant peut perturber ou interrompre les services.
Le score CVSS v4 de 10 (le maximum possible) reflète également un impact étendu au-delà du périmètre du composant vulnérable (SC:H/SI:H/SA:H). L'exploitation active de cette vulnérabilité est confirmée par le CISA, ce qui signifie que des attaques réelles exploitant cette faille ont été observées.
🔩 Composants affectés
Le produit concerné est N-central de N-able, une plateforme de gestion et de surveillance à distance (RMM). Les versions affectées et corrigées sont documentées comme suit :
- Produit : N-able N-central
- Versions affectées : toutes les versions depuis la version 0 jusqu'à la version 2026.3.1.14 (exclusive), soit 0 → < 2026.3.1.14
- Version corrigée : 2026.3.1.14
Les identifiants CPE associés incluent notamment cpe:2.3:a:n-able:n-central ainsi que les versions 2026.3 et ses hotfixes 1, 2 et 3, confirmant que les versions 2026.3 antérieures au hotfix 4 sont concernées.
✅ Solution & Mitigation
Face à cette vulnérabilité critique et activement exploitée, l'action prioritaire est de mettre à jour immédiatement N-central vers la version 2026.3.1.14 ou une version ultérieure.
- Mettre à jour N-central vers la version 2026.3.1.14 (ou supérieure) en suivant les instructions officielles de l'éditeur N-able, disponibles dans l'avis de sécurité officiel et sur la page de statut N-able relative au hotfix 4.
- Appliquer les mesures d'atténuation recommandées par le CISA : conformément à la directive BOD 26-04 du CISA (« Prioritizing Security Updates Based on Risk »), appliquer les correctifs en priorité, évaluer l'exposition Internet de chaque actif concerné, et suivre les exigences de triage forensique du CISA.
- Si les mesures d'atténuation ne sont pas disponibles ou applicables, le CISA recommande de cesser l'utilisation du produit conformément aux directives BOD 26-04 applicables aux services cloud.
- Vérifier l'exposition réseau des instances N-central : étant donné que le vecteur d'attaque est réseau et ne nécessite ni privilèges ni interaction utilisateur, toute instance exposée à Internet est particulièrement à risque.
Pour les instructions détaillées de mise à jour, consultez l'avis de sécurité officiel de N-able et la page de statut dédiée au hotfix 4 de N-central 2026.3.
🔗 Sources
- https://www.cve.org/CVERecord?id=CVE-2026-86218
- https://nvd.nist.gov/vuln/detail/cve-2026-86218
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-86218
- https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
- https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
