N-able-N-central-Schwachstelle wird aktiv ausgenutzt

Bedrohungsakteure nutzen aktiv eine Schwachstelle in N-able N-central aus, die unauthentifizierten administrativen Zugriff ermöglichen kann.

Verfasst von
Ken Underhill
Ken Underhill
Aug 3, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Schwachstelle in N-ables Plattform für Remote Monitoring and Management (RMM) N-central wird aktiv ausgenutzt.

Die Schwachstelle kann Angreifern unauthentifizierten administrativen Zugriff auf die N-central-Konsole verschaffen und ihnen so die Kontrolle über jeden über die Plattform verwalteten Endpunkt ermöglichen.

„Die Ausnutzung findet derzeit aktiv in freier Wildbahn statt; ein kompromittierter N-central-Server kann dazu verwendet werden, Skripte auszuführen, Tools zu verteilen und Remote-Sitzungen auf jedem von ihm verwalteten nachgelagerten Endpunkt zu öffnen“, erklärten die Huntress-Forscher in ihrem Advisory.

Wichtige Erkenntnisse zur N-able-N-central-Schwachstelle

  • Bedrohungsakteure nutzen die N-able-N-central-Schwachstelle aktiv aus, um unauthentifizierten administrativen Zugriff zu erlangen.
  • Die Schwachstelle betrifft alle unterstützten cloudgehosteten und On-Premises-N-central-Bereitstellungen, die von MSPs und IT-Teams in Unternehmen eingesetzt werden.
  • CVE-2026-18577 kann eine vollständige Kompromittierung der RMM-Umgebung ermöglichen, sodass Angreifer Skripte verteilen, Remote-Sitzungen starten und Persistenz etablieren können.
  • Huntress stellte fest, dass während der Untersuchung 55,6 % der erreichbaren cloudgehosteten N-central-Server in seiner Kunden- und Partnerbasis noch nicht gepatcht waren.
  • Organisationen sollten umgehend den Hotfix von N-able installieren, Verwaltungsaktivitäten auf Anzeichen einer Kompromittierung überprüfen und die Zugriffskontrollen für die Plattform verstärken.

Funktionsweise der N-able-N-central-Schwachstelle

Die Schwachstelle betrifft alle derzeit unterstützten Versionen von N-able N-central sowohl in cloudgehosteten als auch in On-Premises-Bereitstellungen.

Anders als eine typische Softwareschwachstelle zielt diese Schwachstelle auf eine RMM-Plattform und kann Angreifern dadurch potenziell die zentrale Kontrolle über Tausende verwaltete Endpunkte verschaffen.

Für MSPs bedeutet das, dass ein einzelner kompromittierter N-central-Server dazu verwendet werden könnte, Befehle auszuführen, Software zu verteilen und remote auf Systeme in mehreren Kundenumgebungen zuzugreifen – aus einem Eindringen würde so ein groß angelegter Supply-Chain-Angriff.

Advertisement

Authentifizierungsumgehung ermöglicht vollständige administrative Kontrolle

N-able hat die Schwachstelle mit CVE-2026-18577 verknüpft und beschreibt sie als Authentifizierungsumgehung infolge einer unvollständigen Behebung von CVE-2026-18556.

Obwohl zum Zeitpunkt der Veröffentlichung nur wenige technische Details vorliegen, bestätigte N-able, dass Angreifer die Authentifizierung umgehen und die vollständige administrative Kontrolle über verwundbare N-central-Server erlangen können.

Sobald sie sich in der Verwaltungskonsole befinden, können Bedrohungsakteure legitime administrative Funktionen missbrauchen, um nachgelagerte Systeme zu kompromittieren.

Laut Huntress umfasst die beobachtete Aktivität den Missbrauch der Take-Control-Funktion von N-central für den Remote-Zugriff auf verwaltete Endpunkte sowie die Bereitstellung von auf Cloudflare basierenden Tunneln zur Etablierung von Persistenz.

Angreifer könnten außerdem Skripte und Software verteilen, Fernsteuerungssitzungen starten, Administratorkonten und Sicherheitsrichtlinien ändern sowie in besonders wertvolle Systeme wie Domänencontroller und Dateiserver vordringen.

Nicht gepatchte Systeme erhöhen das Unternehmensrisiko

Auch das Ausmaß der Gefährdung gibt Anlass zur Sorge.

Während seiner Untersuchung stellte Huntress fest, dass rund 55,6 % der erreichbaren cloudgehosteten N-central-Server in seiner Kunden- und Partnerbasis noch nicht mit dem Hotfix aktualisiert worden waren.

Huntress merkte an, dass N-central auf einer angepassten Distribution von AlmaLinux 9 läuft und häufig nicht durch EDR abgedeckt ist, da es als Appliance bereitgestellt wird, was die Sichtbarkeit nach einer Kompromittierung möglicherweise einschränkt.

So lässt sich die N-able-N-central-Schwachstelle eindämmen

Da die aktive Ausnutzung bereits bestätigt ist, sollten Organisationen, die N-able N-central einsetzen, neben dem Patchen auch die Eindämmung priorisieren.

  • Installieren Sie den Hotfix und entfernen Sie die Erreichbarkeit aus dem Internet oder nehmen Sie N-central vorübergehend offline, wenn das Patchen nicht abgeschlossen werden kann.
  • Beschränken Sie den Zugriff auf N-central mithilfe von MFA, Zero Trust-Zugriffskontrollen, IP-Allowlists und administrativen Kontrollen nach dem Prinzip der geringsten Privilegien.
  • Überprüfen Sie administrative Anmeldungen, Berechtigungsänderungen, neue Konten und Änderungen an Sicherheitsrichtlinien auf Anzeichen eines unbefugten Zugriffs.
  • Untersuchen Sie unerwartete Skripte, Automatisierungsaufträge, Softwarebereitstellungen, Fernsteuerungssitzungen und andere Verwaltungsaktivitäten auf den Endpunkten.
  • Suchen Sie nach Kompromittierungsindikatoren, darunter Cloudflare-Tunnel, verdächtige ausgehende Verbindungen und andere Persistenzmechanismen.
  • Erneuern Sie privilegierte Zugangsdaten, überprüfen Sie die Integrität der Endpunkte und verstärken Sie die Überwachung, um laterale Bewegungen oder Folgeaktivitäten zu erkennen.
  • Testen Sie Ihren Plan zur Reaktion auf Vorfälle mit Simulationstools und Szenarien rund um die Kompromittierung von RRM-Plattformen.
Advertisement

Diese Maßnahmen können Organisationen helfen, ihre Gefährdung durch RMM-Angriffe zu verringern und zugleich ihre operative Resilienz zu stärken.

Fazit

Die N-central-Schwachstelle macht deutlich, dass Plattformen für die Remoteverwaltung neben Identitätssystemen und anderen privilegierten administrativen Diensten als Tier-0-Infrastruktur behandelt werden sollten.

Da Bedrohungsakteure zunehmend zentrale Verwaltungsplattformen ins Visier nehmen, sollten Organisationen die zu ihrem Schutz eingesetzten Kontrollen verstärken, um das unternehmensweite Risiko zu verringern und die Cyberresilienz zu verbessern.

Zero-Trust-Prinzipien können Organisationen dabei helfen, das Risiko weiter zu senken, dass privilegierte Verwaltungsplattformen zu Angriffspfaden mit weitreichenden Auswirkungen werden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.