Eine Schwachstelle in N-ables Plattform für Remote Monitoring and Management (RMM) N-central wird aktiv ausgenutzt.
Die Schwachstelle kann Angreifern unauthentifizierten administrativen Zugriff auf die N-central-Konsole verschaffen und ihnen so die Kontrolle über jeden über die Plattform verwalteten Endpunkt ermöglichen.
„Die Ausnutzung findet derzeit aktiv in freier Wildbahn statt; ein kompromittierter N-central-Server kann dazu verwendet werden, Skripte auszuführen, Tools zu verteilen und Remote-Sitzungen auf jedem von ihm verwalteten nachgelagerten Endpunkt zu öffnen“, erklärten die Huntress-Forscher in ihrem Advisory.
Wichtige Erkenntnisse zur N-able-N-central-Schwachstelle
- Bedrohungsakteure nutzen die N-able-N-central-Schwachstelle aktiv aus, um unauthentifizierten administrativen Zugriff zu erlangen.
- Die Schwachstelle betrifft alle unterstützten cloudgehosteten und On-Premises-N-central-Bereitstellungen, die von MSPs und IT-Teams in Unternehmen eingesetzt werden.
- CVE-2026-18577 kann eine vollständige Kompromittierung der RMM-Umgebung ermöglichen, sodass Angreifer Skripte verteilen, Remote-Sitzungen starten und Persistenz etablieren können.
- Huntress stellte fest, dass während der Untersuchung 55,6 % der erreichbaren cloudgehosteten N-central-Server in seiner Kunden- und Partnerbasis noch nicht gepatcht waren.
- Organisationen sollten umgehend den Hotfix von N-able installieren, Verwaltungsaktivitäten auf Anzeichen einer Kompromittierung überprüfen und die Zugriffskontrollen für die Plattform verstärken.
Funktionsweise der N-able-N-central-Schwachstelle
Die Schwachstelle betrifft alle derzeit unterstützten Versionen von N-able N-central sowohl in cloudgehosteten als auch in On-Premises-Bereitstellungen.
Anders als eine typische Softwareschwachstelle zielt diese Schwachstelle auf eine RMM-Plattform und kann Angreifern dadurch potenziell die zentrale Kontrolle über Tausende verwaltete Endpunkte verschaffen.
Für MSPs bedeutet das, dass ein einzelner kompromittierter N-central-Server dazu verwendet werden könnte, Befehle auszuführen, Software zu verteilen und remote auf Systeme in mehreren Kundenumgebungen zuzugreifen – aus einem Eindringen würde so ein groß angelegter Supply-Chain-Angriff.
Authentifizierungsumgehung ermöglicht vollständige administrative Kontrolle
N-able hat die Schwachstelle mit CVE-2026-18577 verknüpft und beschreibt sie als Authentifizierungsumgehung infolge einer unvollständigen Behebung von CVE-2026-18556.
Obwohl zum Zeitpunkt der Veröffentlichung nur wenige technische Details vorliegen, bestätigte N-able, dass Angreifer die Authentifizierung umgehen und die vollständige administrative Kontrolle über verwundbare N-central-Server erlangen können.
Sobald sie sich in der Verwaltungskonsole befinden, können Bedrohungsakteure legitime administrative Funktionen missbrauchen, um nachgelagerte Systeme zu kompromittieren.
Laut Huntress umfasst die beobachtete Aktivität den Missbrauch der Take-Control-Funktion von N-central für den Remote-Zugriff auf verwaltete Endpunkte sowie die Bereitstellung von auf Cloudflare basierenden Tunneln zur Etablierung von Persistenz.
Angreifer könnten außerdem Skripte und Software verteilen, Fernsteuerungssitzungen starten, Administratorkonten und Sicherheitsrichtlinien ändern sowie in besonders wertvolle Systeme wie Domänencontroller und Dateiserver vordringen.
Nicht gepatchte Systeme erhöhen das Unternehmensrisiko
Auch das Ausmaß der Gefährdung gibt Anlass zur Sorge.
Während seiner Untersuchung stellte Huntress fest, dass rund 55,6 % der erreichbaren cloudgehosteten N-central-Server in seiner Kunden- und Partnerbasis noch nicht mit dem Hotfix aktualisiert worden waren.
Huntress merkte an, dass N-central auf einer angepassten Distribution von AlmaLinux 9 läuft und häufig nicht durch EDR abgedeckt ist, da es als Appliance bereitgestellt wird, was die Sichtbarkeit nach einer Kompromittierung möglicherweise einschränkt.
So lässt sich die N-able-N-central-Schwachstelle eindämmen
Da die aktive Ausnutzung bereits bestätigt ist, sollten Organisationen, die N-able N-central einsetzen, neben dem Patchen auch die Eindämmung priorisieren.
- Installieren Sie den Hotfix und entfernen Sie die Erreichbarkeit aus dem Internet oder nehmen Sie N-central vorübergehend offline, wenn das Patchen nicht abgeschlossen werden kann.
- Beschränken Sie den Zugriff auf N-central mithilfe von MFA, Zero Trust-Zugriffskontrollen, IP-Allowlists und administrativen Kontrollen nach dem Prinzip der geringsten Privilegien.
- Überprüfen Sie administrative Anmeldungen, Berechtigungsänderungen, neue Konten und Änderungen an Sicherheitsrichtlinien auf Anzeichen eines unbefugten Zugriffs.
- Untersuchen Sie unerwartete Skripte, Automatisierungsaufträge, Softwarebereitstellungen, Fernsteuerungssitzungen und andere Verwaltungsaktivitäten auf den Endpunkten.
- Suchen Sie nach Kompromittierungsindikatoren, darunter Cloudflare-Tunnel, verdächtige ausgehende Verbindungen und andere Persistenzmechanismen.
- Erneuern Sie privilegierte Zugangsdaten, überprüfen Sie die Integrität der Endpunkte und verstärken Sie die Überwachung, um laterale Bewegungen oder Folgeaktivitäten zu erkennen.
- Testen Sie Ihren Plan zur Reaktion auf Vorfälle mit Simulationstools und Szenarien rund um die Kompromittierung von RRM-Plattformen.
Diese Maßnahmen können Organisationen helfen, ihre Gefährdung durch RMM-Angriffe zu verringern und zugleich ihre operative Resilienz zu stärken.
Fazit
Die N-central-Schwachstelle macht deutlich, dass Plattformen für die Remoteverwaltung neben Identitätssystemen und anderen privilegierten administrativen Diensten als Tier-0-Infrastruktur behandelt werden sollten.
Da Bedrohungsakteure zunehmend zentrale Verwaltungsplattformen ins Visier nehmen, sollten Organisationen die zu ihrem Schutz eingesetzten Kontrollen verstärken, um das unternehmensweite Risiko zu verringern und die Cyberresilienz zu verbessern.
Zero-Trust-Prinzipien können Organisationen dabei helfen, das Risiko weiter zu senken, dass privilegierte Verwaltungsplattformen zu Angriffspfaden mit weitreichenden Auswirkungen werden.





