N‑able N‑central unter Beschuss: CVE‑2026‑18577 ausgenutzt, umgeht vorherigen Patch

Die neue Lücke CVE-2026-18577 in N-able N-central umgeht alte Patches und erlaubt Angreifern Admin-Zugriff. Update auf 2026.3.1.7 dringend nötig.

N‑able N‑central unter Beschuss: CVE‑2026‑18577 ausgenutzt, umgeht vorherigen Patch
Schwachstellen

Illustration mit KI erzeugt

Alarm ausgelöst zwischen Ende Juli und dem 2. August

Erste Anzeichen gab es in den letzten Julitagen, als einige IT‑Dienstleister Unregelmäßigkeiten bei den Lizenzen ihrer N‑central-Server bemerkten. Am 31. Juli wurden diese Auffälligkeiten deutlicher, und am 2. August bestätigte N‑able laufende bösartige Aktivitäten: Ein neuer Authentifizierungsumgehung, verfolgt als CVE‑2026‑18577, wurde aktiv gegen On‑Premises- und Cloud‑gehostete Installationen des RMM‑Produkts ausgenutzt. Huntress, ein auf Threat Hunting spezialisiertes Unternehmen, veröffentlichte anschließend die Indicators of Compromise (IoCs) zu den beobachteten Angriffen.

Eine Schwachstelle, die die Behebung von CVE‑2026‑18556 unwirksam macht

Die Sicherheitslücke betrifft N‑central in allen Versionen vor 2026.3.1.7. Das Problem ist doppelt: Es handelt sich nicht um eine einfache Rechteausweitung, sondern um einen Mechanismus, der die Authentifizierung vollständig umgehen kann, sodass ein Angreifer Administratorzugriff ohne gültige Zugangsdaten erlangen kann. Die Schwere wird dadurch verstärkt, dass CVE‑2026‑18577 den für CVE‑2026‑18556 eingeführten Schutz umgeht – eine bereits zuvor behobene Schwachstelle. Folglich waren auch Systeme, die diesen Patch umgehend eingespielt hatten, anfällig für den neuen Angriff.

Angreifer wird zum Administrator und missbraucht Take Control

Sobald Angreifer NOC- oder Engineering-Berechtigungen auf der N‑central‑Konsole erlangt hatten, missbrauchten sie die Take Control-Funktion, um sich direkt mit den verwalteten Endpunkten zu verbinden: Servern, Workstations und in einigen Fällen Domain Controllern. Über den bereits auf den Maschinen vorhandenen N‑able-Agenten verteilten sie einen bösartigen Dienst, der einen CloudFlare-Tunnel einrichtet und so einen dauerhaften Kommunikationskanal zur kompromittierten Infrastruktur sicherstellt. Diese Architektur erlaubt es, die Kontrolle zu behalten, selbst nachdem der Zugriff auf den N‑central-Server widerrufen oder die administrative Sitzung beendet wurde.

Der Missbrauch von Dual‑Use‑Tools und die Veränderung von Rollen, Konten und Sicherheitsrichtlinien ebnen den Weg für laterale Bewegungen, Datenexfiltration oder künftige Schadaktivitäten. Bis zum 3. August hatten mehrere Organisationen das Update noch nicht eingespielt, obwohl die Gesamtzahl der Opfer überschaubar blieb.

Sofort aktualisieren und nach verdächtigen CloudFlare‑Tunneln suchen

N‑able hat die Version 2026.3.1.7 von N‑central veröffentlicht, die die Schwachstelle schließt. Es ist unerlässlich, sie umgehend auf allen Servern – On‑Premises und Cloud – anzuwenden und den erfolgreichen Upgrade zu überprüfen. Parallel dazu müssen die Sicherheitsteams:

  • Authentifizierungsprotokolle und Änderungen an Rollen und Richtlinien analysieren,
  • nach nicht autorisierten Diensten suchen, insbesondere solchen, die mit nicht dokumentierten CloudFlare‑Tunneln in Verbindung stehen,
  • die eigenen Assets mit den von Huntress und N‑able veröffentlichten IoCs abgleichen,
  • die Web‑Erreichbarkeit der N‑central‑Konsole einschränken, sodass sie nur aus vertrauenswürdigen Netzwerken erreichbar ist.

Die Kombination aus schnellem Patchen und einer gründlichen Inspektion der verwalteten Endpunkte ist die einzige Möglichkeit, eine sich ständig weiterentwickelnde Bedrohung einzudämmen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenN-able N-centralCVE-2026-18577SicherheitslückePatch umgangenCloudFlare TunnelTake ControlRMM-Sicherheit
Zurück zur Startseite