Doppelter Authentifizierungs-Bypass in N-central: Aktive Angriffe mit Cloudflare-Tunneln
Die diesen Angriffen zugrunde liegenden Schwachstellen betreffen einen Authentifizierungs-Bypass CWE-288 im RMM-Produkt N-able N-central. Die erste
Illustration mit KI erzeugt
Ein teilweiser Fix und eine zweite CVE
Die diesen Angriffen zugrunde liegenden Schwachstellen betreffen einen Authentifizierungs-Bypass (CWE-288) im RMM-Produkt N-able N-central. Die erste Kennung, CVE-2026-18556, betrifft Builds bis einschließlich 2026.1. N-able veröffentlichte Build 2026.2 in der Annahme, das Problem behoben zu haben, doch der Fix erwies sich als unzureichend. Daraus entstand CVE-2026-18577, die alle Builds vor 2026.3.1.7 betrifft.
Beide Schwachstellen haben einen CVSS 4.0 Score von 8.2 (Hoch).
Nur Build 2026.3.1.7, verteilt am 2. August, schließt den alternativen Zugang wirksam.
Wie der Angreifer die Kontrolle über Server und Endpunkte erlangte
Durch die aktive Ausnutzung konnte ein Angreifer administrativen Fernzugriff auf lokale N-central-Instanzen (on-premises) erhalten. Von dort aus gelangte er über die Take Control-Komponente auf die von diesen Instanzen verwalteten Endgeräte. Die für die Take Control-Sitzungen verwendete Identität erschien als [email protected], wodurch ein offizielles Support-Konto vorgetäuscht wurde.
In dem von Huntress analysierten und heute veröffentlichten Fall beschränkte sich die Aktivität nach der Kompromittierung auf das Auflisten von Prozessen auf einem Endpunkt pro jeder der neun verwalteten Organisationen. Es wurden weder das Herunterladen von Payloads noch laterale Bewegungen beobachtet, doch allein der administrative Zugriff auf die N-central-Server hätte weitaus invasivere Maßnahmen ermöglicht.
Versteckte Persistenz mit Cloudflared und gefälschten Support-Identitäten
Bei anderen Kompromittierungen installierte der Angreifer einen Cloudflare-Tunnel als persistenten Dienst auf den Endpunkten. Der Dienst wurde „Cloudflared“ genannt und verwendet eine ausführbare Datei svchost.exe im Ordner Dokumente. Ausgehende Tunnel benötigen keine eingehend geöffneten Ports, sodass die Kommunikation mit herkömmlichen Firewalls nur schwer zu unterbinden ist.
Selbst nach der Behebung des N-central-Servers bleibt die Persistenz auf den Clients bestehen: Administratoren der Maschinen müssen den bösartigen Dienst manuell suchen und entfernen.
Huntress hat drei mit den Tunneln verbundene Domains identifiziert: mousears.synology[.]me, wagoosh.direct.quickconnect[.]to und who-ripped-one.direct.quickconnect[.]to. Die sechs von N-able gemeldeten IP-Adressen sind Exit-Nodes von VPN-Diensten (Mullvad und NordVPN), die nicht direkt zuzuordnen, aber als Kompromittierungsindikatoren nützlich sind.
Sofortmaßnahmen: Update, IOC-Jagd und Bereinigung
Die oberste Priorität ist das Update auf Build 2026.3.1.7 oder höher. Gehostete NCOD-Instanzen erhalten den Patch automatisch nach Zeitplan; selbst gehostete Server müssen vom Kunden manuell aktualisiert werden.
Für die Persistenz auf Windows-Endpunkten gilt:
- Suchen und entfernen Sie Dienste mit dem Namen „Cloudflared“.
- Löschen Sie verdächtige
svchost.exe-Dateien im OrdnerDokumente. - Durchsuchen Sie die Protokolldateien
ui_access_control.logundC:\ProgramData\GetSupportService_N-Central\Logs\BASupSrvc_*.log.gz, um anomale Zugriffe zu korrelieren. - Prüfen Sie, ob Take Control-Sitzungen mit der Adresse
[email protected]vorhanden sind.
Zu verfolgende IOCs
- IPs:
173[.]249[.]252[.]200,87[.]249[.]138[.]34,37[.]19[.]210[.]32,37[.]153[.]90[.]88,92[.]118[.]112[.]181,68[.]235[.]46[.]214. - Domains: die drei bereits genannten.
Bei einem Treffer bittet N-able darum, den eigenen Support zu kontaktieren und das interne Sicherheitsteam zu aktivieren.
Von der Entdeckung bis zur finnischen Warnung
- 31. Juli 2026: N-able leitet Untersuchungen ein, nachdem eine ungewöhnliche Häufung von Lizenzfehlern festgestellt wurde.
- 2. August: Build 2026.3.1.7 wird bereitgestellt; das finnische NCSC veröffentlicht eine Warnung, die die Verwundbarkeit aller Versionen vor dem Hotfix bestätigt.
- 3. August (heute): Huntress veröffentlicht die detaillierte Analyse eines Vorfalls bei einem Partner mit selbst gehosteter Instanz.
Die Gesamtzahl der Opfer, eine eventuelle Datenexfiltration oder die Zuschreibung des Angriffs sind noch nicht bekannt gegeben worden. Die Ausnutzung in freier Wildbahn läuft, und alle Betreiber von N-central on-premises werden dringend aufgefordert, die Lücke sofort zu schließen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-18577Hoch8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2026-18556Hoch7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
