N-able N-central: Authentication-Bypass CVE-2026-18577 aktiv ausgenutzt

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Angreifer umgehen die Anmeldung an öffentlich erreichbaren N-central-Servern und erlangen administrativen Fernzugriff.

T1190 – Exploit Public-Facing Application
  • Authentication-Bypass-Lücke CVE-2026-18577 (CVSS 8.2) durch alternativen Auth-Pfad
  • Folge eines unvollständigen Patches für CVE-2026-18556
  • Betroffen: alle Versionen vor 2026.3.1.7; ca. 2.300 Server öffentlich erreichbar (Shodan)
  • Seit 03.08.2026 im CISA-KEV-Katalog gelistet
PHASE 2/6 · Rechteausweitung / Missbrauch legitimer Funktionen

Über den kompromittierten Server missbrauchen die Angreifer die legitime 'Take Control'-Funktion, um auf verwaltete Kundenrechner zuzugreifen.

T1078 – Valid Accounts T1219 – Remote Access Software
  • Voller Admin-Zugriff auf die N-central-Konsole – wie bei vertrauenswürdigen NOC-Technikern
  • Missbrauch des Fernsteuerungs-Tools 'Take Control'
  • Verdächtige Sessions oft über Support-Accounts (z.B. mspsupport@n-able.com)
PHASE 3/6 · Ausführung / Tool-Bereitstellung

Auf zugänglichen Windows-Endpunkten werden zahlreiche RMM-Tools und Fernzugriffswerkzeuge ausgerollt.

T1105 – Ingress Tool Transfer
  • Bereitstellung mehrerer RMM-Tools auf erreichbaren Endpunkten (Sophos CTU)
  • Ausbreitung über die von N-central verwaltete Umgebung
  • Zielsysteme umfassen auch Domänencontroller (Huntress)
PHASE 4/6 · Persistenz & Tarnung

Die Angreifer installieren Cloudflare Tunnel als getarnten Windows-Dienst, der Neustarts und das Patchen des Servers überlebt.

T1543.003 – Create or Modify System Process: Windows Service T1036 – Masquerading T1572 – Protocol Tunneling
  • cloudflared.exe baut ausgehenden, verschlüsselten Tunnel auf – keine offenen Firewall-Ports nötig
  • Registrierung als Windows-Dienst 'Cloudflared'
  • Umbenennung in svchost.exe oder MicrosoftEdgeUpdate64.exe zur Tarnung
  • Zugang bleibt aktiv, selbst wenn der N-central-Server gepatcht wird
PHASE 5/6 · Seitwärtsbewegung

Von den Endpunkten aus bewegen sich die Angreifer gezielt weiter durch das Netzwerk der betreuten Unternehmen.

T1021 – Remote Services T1057 – Process Discovery
  • Gezieltes Ansteuern von Domänencontrollern (zentrale Benutzerverwaltung)
  • Ausspähen laufender Prozesse auf kompromittierten Hosts
  • Klassischer Supply-Chain-Angriff: MSP als Einfallstor zu vielen KMU
PHASE 6/6 · Auswirkung

Die Angreifer behalten dauerhaften, hochprivilegierten Zugriff auf die Netzwerke zahlreicher Kleinunternehmen.

  • Über 25.000 MSPs nutzen N-able-Software für Millionen Endpunkte
  • Kurz nach Bekanntwerden noch >55 % Cloud- und 28,6 % On-Premises-Server ungepatcht
  • Meldepflichtige Datenpanne gemäß Art. 33 DSGVO (72-Stunden-Frist)
  • Reines Patchen des Servers reicht nicht – Endpunkte müssen bereinigt werden
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als Kleinunternehmen von dieser Sicherheitslücke betroffen?
Sie sind betroffen, wenn Ihr IT-Dienstleister (MSP) die Fernwartungssoftware N-able N-central in einer Version vor 2026.3.1.7 einsetzt. Sie selbst nutzen N-central meist nicht direkt, aber Ihr Dienstleister hat darüber Zugriff auf Ihre Rechner. Fragen Sie Ihren IT-Dienstleister, ob er N-central verwendet und welche Version installiert ist.
Was muss ich jetzt konkret tun?
Stellen Sie sicher, dass Ihr Dienstleister sofort auf N-central 2026.3 Hotfix 2 (Build 2026.3.1.10) aktualisiert und die Multi-Faktor-Authentifizierung für alle Administratoren aktiviert. Wichtig: Das reine Patchen des Servers entfernt die Hintertüren auf Ihren Endgeräten nicht – lassen Sie deshalb alle verwalteten Geräte forensisch auf Kompromittierung prüfen. Identifizierte Schadsoftware wie der Dienst „Cloudflared“ sowie unautorisierte Tools wie AnyDesk oder RustDesk müssen entfernt werden.
Woran erkenne ich, dass meine Computer bereits kompromittiert wurden?
Suchen Sie auf verwalteten Windows-Geräten nach einer Datei namens svchost.exe im Ordner „Dokumente“ des Benutzers – dort gehört sie nicht hin. Prüfen Sie außerdem, ob ein neuer Windows-Dienst mit dem Namen „Cloudflared“ registriert wurde. Kontrollieren Sie zudem Firewall-Protokolle auf Verbindungen zu bekannten bösartigen IP-Adressen wie 173.249.252.200, 87.249.138.34, 37.19.210.32 oder 68.235.46.214.
Reicht es aus, wenn mein Dienstleister nur den Server aktualisiert?
Nein, das reine Patchen des N-central-Servers reicht nicht aus. Die Angreifer installieren eine hartnäckige Hintertür (Cloudflare Tunnel) direkt auf den Endgeräten, die auch nach dem Patchen oder Abschalten des Servers aktiv bleibt. Deshalb müssen zusätzlich alle verwalteten Endgeräte untersucht und die Hintertüren manuell entfernt werden.
Muss ich diesen Vorfall der Datenschutzbehörde melden?
Eine erfolgreiche Ausnutzung stellt in der Regel eine meldepflichtige Datenpanne nach Art. 33 DSGVO dar, da Angreifer vollen administrativen Zugriff auf Ihre Systeme erlangen. Die Meldung an die zuständige Aufsichtsbehörde muss unverzüglich, spätestens binnen 72 Stunden nach Bekanntwerden erfolgen. Bei Unterlassung drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.