CVE-2026-18556HighCVSS: 8.2CVE-2026-18556: Authentifizierungs-Umgehung in N-able N-central
In N-able N-central existiert eine Schwachstelle zur Authentifizierungs-Umgehung (CWE-288), die es einem nicht authentifizierten Angreifer ermöglicht, über einen alternativen Pfad administrative Zugriffsrechte zu erlangen. Die Schwachstelle wird aktiv ausgenutzt und betrifft alle Versionen bis einschließlich 2026.1. Ein Update auf Version 2026.3 behebt das Problem.
METADATEN
- Entdeckt:
- 01.08.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •N-Able N-central 0 ≤ 2026.1
- •N-Able N-central 2026.1 (und alle früheren Versionen)
- •N-Able N-central On-Premises bis einschließlich 2026.1
CVE-2026-18556: Authentifizierungs-Umgehung in N-able N-central
CVE-ID: CVE-2026-18556 CVSS-Score: 8.2 (High, CVSS v4.0) CWE: CWE-288 (Authentication Bypass Using an Alternate Path or Channel) Hersteller: N-Able Veröffentlicht: 01.08.2026
Zusammenfassung
N-able N-central weist eine Schwachstelle zur Authentifizierungs-Umgehung auf, die es einem nicht authentifizierten Angreifer aus der Ferne ermöglicht, administrative Zugriffsrechte auf betroffene Server zu erlangen. Die Schwachstelle (CWE-288) erlaubt die Umgehung der normalen Authentifizierung über einen alternativen Pfad oder Kanal. Angreifer nutzen die Schwachstelle aktiv aus, um administrative Konten zu übernehmen, Remote-Zugriffsfunktionen zu missbrauchen und Persistenz in verwalteten Umgebungen zu etablieren. Die Schwachstelle betrifft alle Versionen bis einschließlich 2026.1.
Technische Details
Die Schwachstelle ermöglicht eine Authentifizierungs-Umgehung über einen alternativen Pfad oder Kanal, sodass ein Angreifer ohne gültige Zugangsdaten administrative Funktionen von N-central erreichen kann (Unauthenticated Administrative Account Takeover).
Der CVSS-v4.0-Vektor lautet: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N (Score 8.2, High). Gemäß NVD liegt der CVSS-v3.1-Basisscore bei 7.4 (High) mit dem Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N.
Die Schwachstelle wurde seit dem 31.07.2026 aktiv ausgenutzt. Nach der erfolgreichen Ausnutzung verschafften sich Angreifer administrativen Zugriff auf N-central-Server, nutzten die Take-Control-Funktion, um Verbindungen zu verwalteten Systemen aufzubauen, und registrierten anschließend einen Cloudflare-Tunnel-Dienst, um auch nach Widerrufung des Serverzugriffs persistent im Netzwerk zu bleiben.
Betroffene Systeme
- N-Able N-central bis einschließlich Version 2026.1 (alle Versionen von 0 bis 2026.1)
- On-Premises-Installationen von N-central, die nicht mit der aktuellsten Version betrieben werden
Empfehlungen und Maßnahmen
- Update durchführen: N-able empfiehlt dringend, betroffene Systeme unverzüglich auf Version 2026.3 zu aktualisieren. Die ursprüngliche Angriffsfläche wurde bereits in Version 2026.2 adressiert; für eine vollständige Behebung einschließlich nachfolgender Anpassungen sollte jedoch die aktuellste Version bzw. der neueste Hersteller-Hotfix eingesetzt werden.
- Zugriff einschränken: Begrenzen Sie den Netzwerkzugriff auf die administrative Oberfläche von N-central auf vertrauenswürdige Verwaltungspfade (z. B. VPN oder restriktive Quell-IP-Filter).
- Multi-Faktor-Authentifizierung (MFA) aktivieren und Benutzerkonten regelmäßig auditen.
- Überwachung: Prüfen Sie die Umgebung auf ungewöhnliche Aktivitäten (unautorisierte Remote-Sitzungen, neue Dienste, unerwartete Tunnel).
- Incident Response: Betroffene Kunden sollten auch verwaltete Endgeräte auf Persistenz-Mechanismen und unautorisierte Remote-Verbindungen untersuchen.