N‑able N‑central unter Beschuss: CVE‑2026‑18577 ausgenutzt, umgeht vorherigen Patch
Die neue Lücke CVE-2026-18577 in N-able N-central umgeht alte Patches und erlaubt Angreifern Admin-Zugriff. Update auf 2026.3.1.7 dringend nötig.
Illustration mit KI erzeugt
Alarm ausgelöst zwischen Ende Juli und dem 2. August
Erste Anzeichen gab es in den letzten Julitagen, als einige IT‑Dienstleister Unregelmäßigkeiten bei den Lizenzen ihrer N‑central-Server bemerkten. Am 31. Juli wurden diese Auffälligkeiten deutlicher, und am 2. August bestätigte N‑able laufende bösartige Aktivitäten: Ein neuer Authentifizierungsumgehung, verfolgt als CVE‑2026‑18577, wurde aktiv gegen On‑Premises- und Cloud‑gehostete Installationen des RMM‑Produkts ausgenutzt. Huntress, ein auf Threat Hunting spezialisiertes Unternehmen, veröffentlichte anschließend die Indicators of Compromise (IoCs) zu den beobachteten Angriffen.
Eine Schwachstelle, die die Behebung von CVE‑2026‑18556 unwirksam macht
Die Sicherheitslücke betrifft N‑central in allen Versionen vor 2026.3.1.7. Das Problem ist doppelt: Es handelt sich nicht um eine einfache Rechteausweitung, sondern um einen Mechanismus, der die Authentifizierung vollständig umgehen kann, sodass ein Angreifer Administratorzugriff ohne gültige Zugangsdaten erlangen kann. Die Schwere wird dadurch verstärkt, dass CVE‑2026‑18577 den für CVE‑2026‑18556 eingeführten Schutz umgeht – eine bereits zuvor behobene Schwachstelle. Folglich waren auch Systeme, die diesen Patch umgehend eingespielt hatten, anfällig für den neuen Angriff.
Angreifer wird zum Administrator und missbraucht Take Control
Sobald Angreifer NOC- oder Engineering-Berechtigungen auf der N‑central‑Konsole erlangt hatten, missbrauchten sie die Take Control-Funktion, um sich direkt mit den verwalteten Endpunkten zu verbinden: Servern, Workstations und in einigen Fällen Domain Controllern. Über den bereits auf den Maschinen vorhandenen N‑able-Agenten verteilten sie einen bösartigen Dienst, der einen CloudFlare-Tunnel einrichtet und so einen dauerhaften Kommunikationskanal zur kompromittierten Infrastruktur sicherstellt. Diese Architektur erlaubt es, die Kontrolle zu behalten, selbst nachdem der Zugriff auf den N‑central-Server widerrufen oder die administrative Sitzung beendet wurde.
Der Missbrauch von Dual‑Use‑Tools und die Veränderung von Rollen, Konten und Sicherheitsrichtlinien ebnen den Weg für laterale Bewegungen, Datenexfiltration oder künftige Schadaktivitäten. Bis zum 3. August hatten mehrere Organisationen das Update noch nicht eingespielt, obwohl die Gesamtzahl der Opfer überschaubar blieb.
Sofort aktualisieren und nach verdächtigen CloudFlare‑Tunneln suchen
N‑able hat die Version 2026.3.1.7 von N‑central veröffentlicht, die die Schwachstelle schließt. Es ist unerlässlich, sie umgehend auf allen Servern – On‑Premises und Cloud – anzuwenden und den erfolgreichen Upgrade zu überprüfen. Parallel dazu müssen die Sicherheitsteams:
- Authentifizierungsprotokolle und Änderungen an Rollen und Richtlinien analysieren,
- nach nicht autorisierten Diensten suchen, insbesondere solchen, die mit nicht dokumentierten CloudFlare‑Tunneln in Verbindung stehen,
- die eigenen Assets mit den von Huntress und N‑able veröffentlichten IoCs abgleichen,
- die Web‑Erreichbarkeit der N‑central‑Konsole einschränken, sodass sie nur aus vertrauenswürdigen Netzwerken erreichbar ist.
Die Kombination aus schnellem Patchen und einer gründlichen Inspektion der verwalteten Endpunkte ist die einzige Möglichkeit, eine sich ständig weiterentwickelnde Bedrohung einzudämmen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2025-8876Hoch8.8Improper Input Validation vulnerability in N-able N-central allows OS Command Injection.This issue affects N-central: before 2025.3.1.
- CVE-2026-18577Hoch8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2025-8875Hoch7.8Deserialization of Untrusted Data vulnerability in N-able N-central allows Local Execution of Code.This issue affects N-central: before 2025.3.1.
- CVE-2026-18556Hoch7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
