Die von CISA gelistete Schwachstelle CVE-2026-86218 betrifft N-able N-central, eine Plattform zur Fernverwaltung und Überwachung von IT-Umgebungen. Mit einem CVSS-Wert von 10.0 rangiert sie auf der höchsten Stufe. CISA beschreibt sie als statische Code-Injektion, die „eine Codeausführung aus der Ferne vor der Authentifizierung ermöglichen könnte". Der zugehörige Fix steckt in N-central 2026.3 Hotfix 4 vom 5. September 2026.

Den Anstoß gab offenbar ein konkreter Vorfall: Huntress erklärte, man habe eine Untersuchung eingeleitet, nachdem am 4. September 2026 die vollständig gepatchte N-central-Produktionsumgebung eines Kunden kompromittiert worden war. Welche Lücke die Angreifer dabei nutzten, ist bislang offen.

Neben CVE-2026-86218 kommen zwei weitere Schwachstellen in Betracht, die N-able am selben Tag mit N-central 2026.3 Hotfix 3 geschlossen hatte: CVE-2026-86206 und CVE-2026-86207. Beide lassen sich nach Angaben von Stephen Fewer von Rapid7, der sie entdeckte und meldete, miteinander verketten. Ein Angreifer aus der Ferne kann dadurch ohne Anmeldedaten die Authentifizierung umgehen und auf einem betroffenen Server ein neues, von ihm kontrolliertes Systemadministrator-Konto anlegen.

Anzeige

Eine eindeutige Zuordnung scheitert an der Protokollierung: „Aufgrund der begrenzten historischen Protokolldaten, die direkt auf der Appliance verfügbar sind, können wir nicht abschließend bestätigen, welchen konkreten Exploit der Angreifer für die Kompromittierung verwendet hat, und wir können den Einsatz alternativer Schwachstellen auch nicht ausschließen", teilte Huntress mit.

N-able selbst wurde in der gesonderten Kundenmitteilung deutlicher und bestätigte die aktive Ausnutzung von CVE-2026-86218. Der Hersteller erklärte, man untersuche den Vorgang aktiv und habe zusätzliche Maßnahmen ergriffen, um Kundenumgebungen zu schützen. Kunden wurden aufgefordert, den Hotfix sofort anzuwenden.

Für US-Bundesbehörden ist die Frist mit der KEV-Aufnahme verbindlich: Die Korrekturen müssen bis zum 11. September 2026 eingespielt sein.