BRIEFING SÉCURITÉ · 24.09.2026 DEENFRES

Pratique & Mise en œuvre

N-central : prise de contrôle à distance sans correctif

Par Alec Chizhik · 18 septembre 2026 · 9 min de lecture

Cet article est une traduction automatique par intelligence artificielle de l’original allemand. La version allemande fait foi.

L’autorité américaine CISA répertorie depuis le 8 septembre 2026 une faille dans N-able N-central comme exploitée, permettant une exécution de code avant connexion. N-able a observé après le correctif une poignée d’exploitations réussies contre des clients N-central. Le correctif correspond au build 2026.3.1.14. Les serveurs non mis à jour peuvent être pris en main sans authentification.

Les points clés en bref

  • La CISA ajoute la CVE-2026-86218 à son catalogue des vulnérabilités exploitées le 8 septembre 2026. Le délai pour les agences fédérales américaines s’est terminé le 11 septembre 2026. Aucune obligation légale allemande n’en découle.
  • N-able classe la gravité au niveau 10,0 selon le CVSS 4.0. Toute version antérieure à 2026.3.1.14 permet l’exécution de code sur le serveur N-central sans authentification.
  • N-able a indiqué le 6 septembre 2026 qu’aucune exploitation confirmée en production n’avait été observée. Le 9 septembre à 13h49 UTC, l’éditeur a précisé qu’il avait identifié quelques cas d’exploitations réussies contre des clients N-central.
  • Les utilisateurs auto-hébergés doivent appliquer le Hotfix 4 de la version 2026.3 sur leur serveur. Pour N-central on Demand, la mise à jour provient directement de l’éditeur. Aucune mise à jour des agents n’est nécessaire pour cette CVE.

À lire aussi : Des attaquants lisent des fichiers GitLab sans authentification  ·  La CISA fixe un délai : les agences américaines doivent corriger MikroTik

La CISA répertorie la faille N-central depuis le 8 septembre

L’agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) ajoute le CVE-2026-86218 à son catalogue des vulnérabilités connues comme exploitées le 8 septembre 2026. Ce catalogue, intitulé Known Exploited Vulnerabilities, documente les failles pour lesquelles l’autorité américaine a constaté une exploitation. Pour les agences fédérales américaines, cela implique une obligation de correction. Le fondement est la Binding Operational Directive 26-04, une directive opérationnelle de l’agence. Le délai pour cette CVE s’est terminé le 11 septembre 2026. Pour les exploitants en dehors de l’administration américaine, cette mention sert de signal technique avec échéance. Aucune obligation légale allemande n’en découle.

Qu’est-ce que N-able N-central ? N-central est un logiciel de Remote Monitoring and Management (RMM). Les prestataires IT et les services informatiques internes utilisent cette solution pour superviser et gérer à distance serveurs, PC et équipements réseau de leurs clients depuis un serveur d’administration central. La faille désormais corrigée se situe sur ce serveur, et non sur les agents des terminaux.

N-able attribue cette référence en sa qualité d’autorité de numérotation des CVE et classe la gravité selon le Common Vulnerability Scoring System (CVSS) version 4.0 au niveau maximal de 10,0. Cette échelle atteint son plafond avec cette valeur, mesurant ainsi la criticité de la vulnérabilité. La société de cybersécurité Arctic Wolf qualifie cette faille de static code injection (injection de code statique) selon le CWE-96, une classe de failles où des données contrôlables sur le serveur sont interprétées comme du code. La National Vulnerability Database n’a pour l’instant pas publié d’évaluation selon le CVSS 3.1.

10,0 selon CVSS 4.0
N-able attribue la note maximale. Le délai de la CISA pour les agences fédérales américaines s’est terminé le 11 septembre 2026.
Source : CVE.org pour la valeur CVSS 4.0, état au 6 septembre 2026

Le serveur d’administration peut être pris en main sans authentification

L’avis du fabricant classe cette faille comme une exécution de code à distance avant authentification (Pre-Authentication Remote Code Execution). Un attaquant parvient à exécuter du code sur le serveur N-central avant même de fournir des identifiants. Ce serveur constitue le cœur de contrôle d’un environnement de télégestion : c’est depuis lui que démarrent les services et scripts sur les terminaux gérés. Les accès à ces appareils transitent également par ce serveur. Qui prend le contrôle de ce serveur peut atteindre les terminaux connectés. Selon les informations du fabricant, aucune voie d’attaque distincte via les agents des terminaux n’existe pour la CVE-2026-86218.

Toutes les versions antérieures à 2026.3.1.14 sont concernées. N-able qualifie ce build de première version corrigée.

N-able signale quelques cas chez ses clients

Le 6 septembre 2026, N-able a indiqué sur sa page de statut qu’aucune exploitation confirmée n’avait été observée en production. Le même communiqué soulignait les serveurs non mis à jour comme un risque. Le 9 septembre 2026 à 13h49 UTC, l’entreprise a complété son blog d’entreprise avec de nouveaux éléments. Au moment de la publication du correctif, un chercheur indépendant avait exploité avec succès la faille dans son propre environnement de production ; parmi les clients N-central, aucun cas confirmé n’était alors répertorié. Depuis, le fabricant a observé quelques exploitations réussies contre des clients N-central. N-able ne communique pas de chiffre précis. L’enquête se poursuit, et les clients concernés sont accompagnés individuellement.

Le 8 septembre 2026, SecurityWeek a rapporté cette faille comme un Zero-Day, c’est-à-dire une vulnérabilité pour laquelle un mode d’exploitation était déjà connu avant la publication du correctif. Selon ce rapport, N-able recommandait de vérifier la présence de nouveaux comptes utilisateurs sur le serveur. La même source citait des scans en provenance du réseau 23.234.64.0/18 comme activité observée. Le blog de l’entreprise du 9 septembre reprenait ces points de contrôle, dont les comptes associés à une adresse se terminant par .invalid. N-central crée des comptes internes avec cette extension ; un nouveau compte de ce type pourrait indiquer une création inattendue. La mise à jour vers le build corrigé élimine la faille. Pour savoir si un serveur a été exploité dans les jours précédents, seule une analyse forensique de l’installation concernée peut apporter une réponse.

Les installations auto-hébergées reçoivent le Hotfix 4, la version on Demand est mise à jour par le fournisseur

N-able a appliqué le correctif à la variante hébergée N-central on Demand. Aucune action n’est requise de la part des clients. Ceux qui hébergent eux-mêmes N-central doivent installer le Hotfix 4 (2026.3) sur leur propre serveur. Les clients utilisant N-central via un prestataire dépendent du serveur de ce dernier. Dans ce modèle, le client final de la télégestion n’a pas à appliquer de correctif lui-même. L’avis de sécurité n’exige pas de mise à jour des agents sur les appareils gérés, car le correctif agit uniquement au niveau du serveur.

N-able propose le Hotfix 4 (2026.3) sous la référence Build 2026.3.1.14. Cette version corrige la faille CVE-2026-86218 au niveau du serveur. Le Hotfix 3 (Build 2026.3.1.13) ne suffit pas pour cette CVE. En revanche, il corrigeait les deux vulnérabilités apparentées CVE-2026-86206 et CVE-2026-86207 de la même gamme de produits. Les serveurs ayant uniquement reçu le Hotfix 3 présentent toujours la faille désormais répertoriée par les autorités.

Versions de serveur concernées

Version initiale Chemin vers Hotfix 4 (2026.3.1.14)
2025.4, 2026.1, 2026.2, 2026.3 Hotfix 4 sans étape intermédiaire
2026.3.1 Hotfix 1 ou 2 Hotfix 4 sans étape intermédiaire
2026.3.1 Hotfix 3 (2026.3.1.13) Appliquer le Hotfix 4 en complément
Antérieur à 2025.4 Mettre d’abord à niveau vers une version ≥ 2025.4, puis appliquer le Hotfix 4

Source : Page de statut N-able concernant le Hotfix 4 de N-central, mise à jour le 6 septembre 2026.

Ce tableau s’applique aux serveurs auto-hébergés. Les utilisateurs de N-central on Demand n’ont pas à appliquer de correctif eux-mêmes : la version corrigée est fournie directement par le fabricant.

Foire aux questions

Chaque question est fermée. Un clic révèle la réponse.

Les clients de N-central on Demand doivent-ils installer eux-mêmes le Hotfix ?

N-able a appliqué le correctif pour N-central on Demand. Aucune action de la part des clients n’est requise dans cette version hébergée. Le serveur corrigé provient directement du fabricant.

Les agents sur les terminaux doivent-ils être mis à jour ?

Pour la vulnérabilité CVE-2026-86218, N-able fournit un correctif côté serveur. Aucune mise à jour obligatoire des agents n’est nécessaire. Le serveur N-central reste la couche de contrôle.

Les clients N-central ont-ils été effectivement compromis ?

N-able a observé quelques cas d’exploitations réussies contre des clients N-central après l’application du correctif. Le fabricant ne communique pas de chiffre précis. La CISA classe cette faille comme exploitée.

Le correctif 3 couvre-t-il la faille désormais répertoriée ?

Le correctif 3 (version 2026.3.1.13) corrige les CVE-2026-86206 et CVE-2026-86207. La CVE-2026-86218 n’est prise en charge qu’à partir du correctif 4 (version 2026.3.1.14).

La date limite de la CISA (11 septembre) s’applique-t-elle aux exploitants allemands ?

Cette échéance concerne les agences fédérales américaines via la directive BOD 26-04. Pour les exploitants en dehors de l’administration américaine, cette mention reste un signal technique.

Sélection de la rédaction

Conseil de lectureAttaquants accèdent aux fichiers GitLab sans authentificationConseil de lectureLa CISA fixe un délai : les agences américaines doivent corriger MikroTikConseil de lectureCisco confirme un accès root FMC sans authentification

Plus du réseau MBF Media

cloudmagazinKubernetes ne gère les jobs GPU qu’une fois tous les pods compatibles
MyBusinessFuturePénurie de compétences : la logistique mise sur l’IA plutôt que sur la formation
digital-chiefsOracle fait financer par ses clients le développement de ses capacités en IA

Source de l’image : générée par IA (septembre 2026)

Traduit de l’original allemand avec l’aide d’une intelligence artificielle. La version allemande fait foi.

Pour aller plus loin

Un magazine d'Evernine Media GmbH