N-central
Betroffen ist die Verwaltungsplattform N-central von N-able, die typischerweise von Dienstleistern zur zentralen Überwachung und Fernverwaltung von Kundensystemen eingesetzt wird. Die Schwachstelle besteht darin, dass die Anmeldeprüfung über einen alternativen Zugriffsweg umgangen werden kann: Anstatt den regulären Anmeldevorgang zu durchlaufen, nutzt ein Angreifer einen anderen Pfad oder Kanal in die Anwendung, bei dem die Authentifizierung nicht oder nicht ausreichend erzwungen wird. Dadurch erhält er Zugriff auf Funktionen und Daten, die eigentlich nur angemeldeten und berechtigten Nutzern offenstehen. Da eine solche Verwaltungsplattform weitreichende Kontrolle über die angebundenen Endgeräte besitzt, wiegt ein unberechtigter Zugang hier besonders schwer: Aus einem einzelnen kompromittierten Zugang kann sich der Zugriff auf die gesamte verwaltete Umgebung ergeben. Besonders exponiert sind Installationen, deren Weboberfläche aus dem Internet erreichbar ist.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Internet-Erreichbarkeit der betroffenen Systeme.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: KI-Täuschung, Metabase-SQL-Injection und neue Supply-Chain-Risiken 10.08.2026
- Artikel Microsoft: China-nahe Gruppe setzt neue Ransomware StormEncryptor wohl über N-able-N-central-Lücke ein 10.08.2026
- Artikel N-able veröffentlicht zweiten Hotfix für N-central nach aktiver Ausnutzung von CVE-2026-18577 08.08.2026
- Artikel CISA setzt Langflow-, Tomcat- und N-central-Lücken auf KEV-Liste 05.08.2026
- Artikel CISA setzt drei aktiv ausgenutzte Schwachstellen in Langflow OSS, N-able N-central und Apache Tomcat auf KEV-Liste 05.08.2026
- Artikel CISA nimmt aktiv ausgenutzte N-able-N-central-Lücke in KEV-Katalog auf 04.08.2026
- Artikel Angreifer nutzen Patch-Umgehung in N-able N-central aus 03.08.2026
- Artikel Wochenrückblick: Anthropic meldet Grenzverletzungen durch KI-Modelle und listet zahlreiche neue CVEs 03.08.2026
- Artikel N-able schließt ausgenutzte N-central-Lücke nach Umgehung früheren Patches 03.08.2026
- Artikel N-able meldet Übernahmen von N-central-Servern nach unvollständigem Patch 03.08.2026