Die Schwachstelle liegt im Zugriffskontrollfilter für die internen Schnittstellen (APIs) von N-central. Der Filter prüft Anfragen an diese internen APIs nicht zuverlässig, sodass Zugriffe möglich sind, die eigentlich unterbunden werden müssten. Ein Angreifer kann dadurch interne Programmierschnittstellen ansprechen, die ausschließlich für systeminterne Aufrufe vorgesehen sind und nicht von außen erreichbar sein sollten. Solche Schnittstellen bieten in der Regel Funktionen und Daten, die der regulären Benutzeroberfläche vorenthalten sind, weshalb ihre unautorisierte Nutzung die vorgesehene Rechtetrennung aushebelt. Betroffen sind Installationen der Verwaltungsplattform, bei denen der fehlerhafte Filter noch aktiv ist; der Hersteller hat das Problem in neueren Ausgaben der Software behoben.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel CISA nimmt kritische N-able-N-central-Lücke in KEV-Katalog auf 09.09.2026
- Artikel N-able schließt kritische Zero-Day-Lücke in N-central 08.09.2026
- Artikel Weekly Recap: N-able patcht kritische N-central-Lücken – Huntress sieht Hinweise auf Ausnutzung 07.09.2026
- Artikel N-able veröffentlicht vierten N-central-Hotfix in fünf Wochen — CVSS 10.0 ohne Authentifizierung 07.09.2026
- Artikel N-able schließt kritische Lücke in N-central per Notfall-Hotfix 07.09.2026