Die Schwachstelle liegt in der Authentifizierung von N-central: Eine fehlerhafte Prüfung der Anmeldung lässt sich umgehen, sodass auch Schnittstellen erreichbar werden, die eigentlich nur intern genutzt werden sollen. Ein Angreifer kann dadurch ohne gültige Zugangsdaten auf diese internen APIs zugreifen und deren Funktionen aufrufen, die normalerweise ausschließlich berechtigten Komponenten oder Administratoren vorbehalten sind. Da N-central als zentrale Verwaltungsplattform für die Fernüberwachung und Administration vieler angebundener Systeme dient, wiegt der unautorisierte Zugriff auf solche Schnittstellen besonders schwer: Wer die Authentifizierung umgeht, bewegt sich an den vorgesehenen Zugriffskontrollen vorbei im Kern der Verwaltungsumgebung.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel CISA nimmt kritische N-able-N-central-Lücke in KEV-Katalog auf 09.09.2026
- Artikel N-able schließt kritische Zero-Day-Lücke in N-central 08.09.2026
- Artikel Weekly Recap: N-able patcht kritische N-central-Lücken – Huntress sieht Hinweise auf Ausnutzung 07.09.2026
- Artikel N-able veröffentlicht vierten N-central-Hotfix in fünf Wochen — CVSS 10.0 ohne Authentifizierung 07.09.2026
- Artikel N-able schließt kritische Lücke in N-central per Notfall-Hotfix 07.09.2026