La société N-able, spécialisée dans les solutions de gestion informatique à distance, a publié cette semaine des correctifs pour une faille zero-day critique affectant sa plateforme N-central. Cette vulnérabilité, classée CVSS 9.8, permet une exécution de code à distance (RCE) sans authentification préalable, exposant les systèmes des entreprises à des attaques massives.

Administrateur système vérifiant les alertes de sécurité sur N-central
Un administrateur système en train de vérifier les alertes de sécurité sur une interface N-central.. Illustration IA par BNTIC News

Selon SecurityWeek, deux vulnérabilités distinctes ont été identifiées :

  • CVE-2026-85102 : une validation incorrecte des données de certificat lors de la négociation VPN, permettant une exploitation sans authentification.
  • CVE-2026-85103 : un débordement de mémoire (heap overflow) dans le flux de décodage ASN.1 des certificats VPN, également exploitable à distance.

Ces failles impactent les versions R82.10, R82 et R81.20 de N-central, ainsi que les produits utilisant les fonctionnalités VPN de la plateforme. Les correctifs ont été déployés pour limiter les risques, mais les entreprises doivent appliquer ces mises à jour sans délai pour éviter toute compromission.

Une menace immédiate pour les infrastructures africaines

Les systèmes de gestion à distance comme N-central sont largement déployés en Afrique, notamment dans les secteurs bancaires, énergétiques et publics. Une exploitation réussie de cette faille pourrait permettre aux attaquants de prendre le contrôle des serveurs, d’exfiltrer des données sensibles ou de déployer des ransomwares. L’absence d’authentification requise rend cette vulnérabilité particulièrement dangereuse, car elle ne nécessite pas de privilèges préalables pour être exploitée.

Les équipes de sécurité africaines sont invitées à vérifier la version de leur instance N-central et à appliquer les correctifs disponibles. Une surveillance accrue des logs et des flux réseau est également recommandée pour détecter toute tentative d’exploitation.

Cette faille a été vérifiée et documentée par BNTIC CyberAlert, qui propose une fiche détaillée avec les recommandations de sécurité : https://bntic.com/cyber/cve/CVE-2026-85102/ et https://bntic.com/cyber/cve/CVE-2026-85103/.

Alerte de sécurité critique sur une interface informatique
Une alerte de sécurité critique s'affiche sur un écran d'ordinateur.. Illustration IA par BNTIC News

Les entreprises africaines doivent prioriser la mise à jour de leurs systèmes pour se prémunir contre cette menace. Une négligence pourrait avoir des conséquences graves, notamment en termes de souveraineté des données et de continuité des services.

Pour aller plus loin, BNTIC CyberAlert permet de suivre l’évolution des vulnérabilités et des correctifs disponibles : https://bntic.com/cyber/.

Prochaines étapes et recommandations

Les correctifs publiés par N-able sont la première ligne de défense contre cette faille. Cependant, les équipes IT doivent également :

  • Isoler les systèmes exposés en attendant la mise à jour.
  • Renforcer les politiques de gestion des certificats VPN.
  • Former les équipes à la détection des tentatives d’exploitation.

Cette situation rappelle l’importance d’une veille proactive et d’une stratégie de cybersécurité robuste, surtout dans un contexte où les attaques ciblant les infrastructures critiques se multiplient en Afrique.

Les détails techniques de la faille sont disponibles sur les bases de données NVD et FIRST EPSS, qui confirment son niveau de criticité maximal.

À lire aussi : PaperCut publie un correctif d'urgence contre une faille zero-day exploitée

Source : SecurityWeek

Sources et références

Sources consultées pour vérifier ce contenu :

  1. Check Point Patches Critical VPN Vulnerabilities  SecurityWeek
  2. Fortinet Patches Critical Vulnerabilities in FortiMonitorOnSight, Chrome Extension  SecurityWeek
  3. Chrome 153 Patches Seventh Zero-Day of 2026  SecurityWeek
  4. N-able Patches Critical Zero-Day in N-central  SecurityWeek
  5. BNTIC CyberAlert

  6.  
QR code de partage — N-able corrige une faille critique zero-day dans N-central
Contenu authentique BNTIC News : scannez pour confirmer