Wer N-able N-central betreibt, muss jetzt handeln. Die N-central CVE-2026-18577 wird seit dem 1. August 2026 aktiv ausgenutzt – und der erste Patch schloss die Lücke nur zur Hälfte. Die US-Behörde CISA nahm die Schwachstelle am 3. August in ihren Katalog bekannter ausgenutzter Lücken auf. N-able bestätigt zudem: Eine „begrenzte Zahl” von Kunden wurde bereits kompromittiert.
N-central CVE-2026-18577: Ein Patch, der nicht reichte
Die Lücke ist ein Authentifizierungs-Bypass mit einem CVSS-Wert von 8,2. Angreifer umgehen die Anmeldung und übernehmen Konten – ganz ohne gültige Zugangsdaten. Technisch ist CVE-2026-18577 ein unvollständiger Fix für die ältere Lücke CVE-2026-18556. Wer nur den ersten Patch eingespielt hat, ist also nicht sicher.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Deshalb reagierte N-able in zwei Stufen. Hotfix 1 vom 2. August war eine erste Eindämmung. Doch am 6. August legte der Hersteller Hotfix 2 (Build 2026.3.1.10) nach. Dieser zweite Hotfix ist Pflicht – auch dann, wenn Hotfix 1 bereits installiert wurde. Er ersetzt den ersten Patch und härtet die Software zusätzlich ab.
Vom MSP-Server bis zum Endpunkt
Besonders heikel: N-central ist eine RMM-Plattform für Managed Service Provider. Ein gekaperter Server ist deshalb kein Einzelziel, sondern ein Sprungbrett. Nach dem Login-Bypass erlangen Angreifer Admin-Rechte auf dem N-central-Server. Anschließend missbrauchen sie die eingebaute Funktion „Take Control”, um auf die verwalteten Endgeräte durchzugreifen und dort dauerhaft Fuß zu fassen.
Die Sicherheitsfirma Huntress beobachtete Angriffe auf mehrere Organisationen. Das typische Muster: erst Aufklärung wichtiger Server wie Domain Controller, dann das Auflisten laufender Prozesse, danach die seitliche Bewegung im Netz. Eine breite, wahllose Kampagne ist es bislang aber noch nicht.
Diese Spuren sollten Sie prüfen
N-able nennt konkrete Kompromittierungs-Indikatoren. Prüfen Sie gezielt auf:
- eine Datei svchost.exe im Dokumente-Ordner von Nutzern,
- einen registrierten Dienst namens Cloudflared (ein legitimes Cloudflare-Tunnel-Tool, das hier zweckentfremdet wird),
- eingehende Verbindungen von den IP-Adressen 173.249.252.200, 87.249.138.34, 37.19.210.32 und 68.235.46.214 – überwiegend VPN-Exit-Nodes von Mullvad und NordVPN.
In mindestens einem Fall lief die schädliche Verbindung über den Standard-Benutzer „MSP Support” einer regulären Take-Control-Sitzung. Verdächtige Fernwartungs-Sessions gehören also ebenfalls auf den Prüfstand.
Was jetzt zu tun ist
Erstens: sofort auf Hotfix 2 (Build 2026.3.1.10) aktualisieren – der frühere Patch allein genügt nicht. Zweitens: die Take-Control-Aktivität rückwirkend prüfen und nach den genannten Indikatoren suchen. Für US-Bundesbehörden setzte CISA die Frist bereits auf den 6. August 2026; für alle anderen gilt dasselbe Tempo. Der Vorfall reiht sich ein: Fast auf den Tag genau ein Jahr zuvor wurden mit CVE-2025-8875 und CVE-2025-8876 schon einmal N-central-Lücken für gezielte Angriffe genutzt.
Die Lehre ist unbequem, aber wichtig. Ein eingespielter Patch ist kein Freifahrtschein. Prüfen Sie nach, ob er die Lücke wirklich vollständig schließt – gerade bei Werkzeugen mit Fernzugriff auf ganze Kundenflotten.
Quellen
- N-able Status: N-central 2026.3 Hotfix 2 (6. August 2026)
- CISA: KEV-Katalog-Ergänzung, 3. August 2026
- The Hacker News: CISA Adds Exploited N-able N-central Flaw
- Huntress: N-able Vulnerability Exploitation
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden