N-able zufolge begann die Ausnutzung nach einer Umgehung des Patches für CVE-2026-18556 Ende Juli. Der Hersteller bemerkte zunächst am 31. Juli einen Anstieg von Lizenzierungsproblemen und bestätigte am 2. August die Ausnutzung von CVE-2026-18577.

Durch die Angriffe erhielten die Täter Administratorzugang auf kompromittierte N-central-Server. In einer Mitteilung zu dem Vorfall erklärte N-able, dass die Angreifer nach der Ausnutzung die Funktion „Take Control“ verwendeten und sich mit Systemen innerhalb der von N-central verwalteten Umgebung verbanden. Auf diesen Geräten richteten sie anschließend einen neuen Dienst für einen CloudFlare-Tunnel ein, um den Zugriff auf eine Umgebung aufrechtzuerhalten, selbst nachdem der Zugang zum N-central-Server entzogen worden war.

Der Hersteller sprach von einer „begrenzten Zahl von Kunden“, die betroffen sei. Das Cybersicherheitsunternehmen Huntress, das nach eigenen Angaben ebenfalls Angriffe mit Ausnutzung von CVE-2026-18577 beobachtet und bestätigt hat, erklärte jedoch, dass viele Organisationen ihre Installationen bis zum 3. August noch nicht gepatcht hatten.

Huntress warnte, dass die Ausnutzung der Schwachstelle aus Sicht eines Managed Service Providers vollständigen administrativen Zugriff auf eine N-central-Konsole verschaffen könne — also genau auf der Ebene, die normalerweise vertrauenswürdigen NOC- und Engineering-Mitarbeitern vorbehalten ist. Innerhalb der Konsole könnten Angreifer dann neue Skripte und Jobs auf viele oder alle verwalteten Endpunkte verteilen, Werkzeuge mit legitimer und missbräuchlicher Nutzung über den N-able-Agenten bereitstellen und ausführen, Fernsteuerungssitzungen zu Servern und Arbeitsplätzen einschließlich Domänencontrollern und anderen kritischen Systemen starten sowie sicherheitsrelevante Konfigurationen wie Rollen, Konten und Richtlinien verändern.

N-able und Huntress haben beide Indikatoren für eine Kompromittierung veröffentlicht. Betroffen ist N-central in Versionen vor 2026.3.1.7. Die Lücke betrifft sowohl lokale als auch Cloud-gehostete Umgebungen.

Die aktuelle Ausnutzung von CVE-2026-18577 folgt fast genau ein Jahr auf frühere Warnungen vor der Ausnutzung der N-central-Schwachstellen CVE-2025-8875 und CVE-2025-8876.