Un correctif qui a eu besoin d'une suite

La chronologie de N-able se lit comme celle d'une vulnérabilité qui refusait de rester fermée. CVE-2026-18556, une faille de contournement d'authentification dans N-central, a été corrigée en premier. Les attaquants ont ensuite trouvé, selon les mots mêmes de N-able, 'une variante qui contourne les vérifications spécifiques du correctif précédent', répertoriée sous CVE-2026-18577, exploitée depuis environ le 1er août et ajoutée au catalogue des vulnérabilités activement exploitées de la CISA le 3 août. N-able a publié le Hotfix 1, version 2026.3.1.7, le 2 août. L'histoire aurait dû s'arrêter là.

Ce ne fut pas le cas. Le 10 août, N-able a publié le Hotfix 2, version 2026.3.1.10, explicitement exigé même pour les clients ayant déjà appliqué le Hotfix 1. La mise à jour de sécurité de l'éditeur, datée du même jour, confirme qu'à ce moment-là, les attaquants avaient atteint un nombre limité de réseaux clients, pris le contrôle de comptes administrateur, et utilisé la fonction Take Control de la plateforme pour toucher des postes gérés. Un second hotfix obligatoire huit jours après le premier est le signal le plus clair possible que le premier correctif n'avait pas totalement fermé la porte.

Le rançongiciel qui répond à la question posée par la chronologie du correctif

La question restée ouverte après le Hotfix 1 était de savoir si le contournement avait réellement servi à autre chose que de la reconnaissance. L'attribution de Microsoft du 10 août y répond: Storm-1175, un groupe lié à la Chine et à motivation financière que Microsoft suit depuis au moins ses précédentes campagnes avec le rançongiciel Medusa, a déployé une souche jusque-là non documentée, StormEncryptor, en obtenant probablement son accès initial via CVE-2026-18577. C'est la première activité observée du groupe depuis avril 2026, et son premier abandon documenté de Medusa.

StormEncryptor est écrit en C++, ajoute '.encrypted' aux fichiers verrouillés, et laisse une note de rançon intitulée '!!!README_FIRST!!!.txt' dans chaque dossier parcouru. Microsoft décrit comment le groupe passe du compromis initial à l'exfiltration de données puis au déploiement du rançongiciel en quelques jours, en s'appuyant sur AnyDesk et SimpleHelp pour l'accès à distance, Advanced IP Scanner pour la reconnaissance, et Mimikatz pour extraire les identifiants depuis LSASS. C'est une panoplie d'outils concrète et identifiable qu'une équipe de réponse à incident d'un MSP peut rechercher directement, plutôt qu'un avertissement générique à 'vérifier le niveau de correctif'.

Pourquoi une console compromise devient le problème de tout le monde

N-central existe précisément pour qu'un seul technicien de MSP puisse gérer de nombreux réseaux clients depuis une console unique, en utilisant la fonction Take Control pour atteindre n'importe quel poste géré sans avoir à s'y déplacer. Cette conception constitue toute la proposition de valeur du produit, et c'est aussi exactement ce que Storm-1175 a exploité: prendre le contrôle administrateur d'une console N-central donne à un attaquant la même portée sur chaque réseau client que cette console gère légitimement. N-able a qualifié le nombre de victimes confirmées de 'limité' mais n'a publié aucun chiffre, n'a nommé aucun MSP touché, ni précisé quels secteurs en aval ont été concernés.

Ce silence fait porter la charge à chaque organisation qui a externalisé son informatique auprès d'un MSP utilisant N-central: elle doit demander directement, plutôt que supposer, si l'instance N-central de son MSP a été confirmée saine, pas seulement corrigée deux fois, et si elle a été contrôlée pour les indicateurs publiés par Microsoft, services Cloudflare Tunnel, installations d'AnyDesk ou de SimpleHelp que le MSP n'a pas autorisées, et tout accès à LSASS compatible avec un usage de Mimikatz.

Deux récits publics de la même brèche, à huit jours d'écart

Le 3 août 2026, le récit public de CVE-2026-18577 était une histoire de gestion des vulnérabilités: un contournement de correctif, ajouté à un catalogue de conformité, avec une échéance fédérale de remédiation. Ce récit invite à une réponse de case à cocher, corriger et passer à autre chose. Le 10 août, le récit était devenu une histoire d'intrusion active: une famille de rançongiciel nommée, jusque-là non documentée, attribuée à un groupe que Microsoft relie à la Chine, se déplaçant déjà dans des réseaux en quelques jours.

Les sept jours entre ces deux récits constituent la véritable leçon pour toute organisation qui traite une inscription au KEV comme la fin de l'histoire d'une vulnérabilité plutôt que le début d'un dossier de réponse à incident. Un numéro CVE indique quoi corriger. Il n'indique pas si quelqu'un est déjà entré avant vous, et dans ce cas, la chronologie de N-able elle-même confirme que certains clients l'ont appris de la seconde façon.