N-central
Betroffen ist die Fernwartungs- und Verwaltungsplattform N-central von N-able, mit der Dienstleister eine Vielzahl von Kundensystemen zentral betreuen. Die Schwachstelle erlaubt es, die Anmeldeprüfung über einen alternativen Pfad beziehungsweise Kanal zu umgehen: Statt den regulären Weg mit gültigen Zugangsdaten zu nehmen, kann ein Angreifer die Authentifizierung auf einer anderen Route ansprechen, die nicht ausreichend abgesichert ist. Im Ergebnis lässt sich die Anmeldung aushebeln und ein bestehendes Benutzerkonto übernehmen. Hintergrund ist eine unvollständige Korrektur einer zuvor behobenen Schwachstelle: Der ursprüngliche Patch hat den Fehler nicht vollständig geschlossen, sodass der Angriffsweg weiterhin nutzbar blieb. Da N-central als zentrale Verwaltungsinstanz weitreichende Rechte auf die angebundenen Systeme besitzt, kann eine Kontoübernahme weit über die Plattform selbst hinaus wirken.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Erreichbarkeit der Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: KI-Täuschung, Metabase-SQL-Injection und neue Supply-Chain-Risiken 10.08.2026
- Artikel Microsoft: China-nahe Gruppe setzt neue Ransomware StormEncryptor wohl über N-able-N-central-Lücke ein 10.08.2026
- Artikel Microsoft: Ehemaliger Medusa-Akteur setzt neue Ransomware StormEncryptor ein 10.08.2026
- Artikel Microsoft warnt vor Ransomware-Kampagne über N-central-Schwachstelle 10.08.2026
- Artikel N-able veröffentlicht zweiten Hotfix für N-central nach aktiver Ausnutzung von CVE-2026-18577 08.08.2026
- Artikel CISA setzt Langflow-, Tomcat- und N-central-Lücken auf KEV-Liste 05.08.2026
- Artikel CISA setzt drei aktiv ausgenutzte Schwachstellen in Langflow OSS, N-able N-central und Apache Tomcat auf KEV-Liste 05.08.2026
- Artikel CISA nimmt aktiv ausgenutzte N-able-N-central-Lücke in KEV-Katalog auf 04.08.2026
- Artikel N-able meldet aktive Angriffe auf Authentifizierungs-Bypass in N-central 03.08.2026
- Artikel Angreifer nutzen Patch-Umgehung in N-able N-central aus 03.08.2026
- Artikel Wochenrückblick: Anthropic meldet Grenzverletzungen durch KI-Modelle und listet zahlreiche neue CVEs 03.08.2026
- Artikel N-able schließt ausgenutzte N-central-Lücke nach Umgehung früheren Patches 03.08.2026
- Artikel N-able meldet Übernahmen von N-central-Servern nach unvollständigem Patch 03.08.2026