N-central bleibt ohne Patch aus der Ferne übernehmbar
Die US-Behörde CISA listet seit dem 8. September 2026 eine Lücke in N-able N-central als ausgenutzt, die Codeausführung vor der Anmeldung erlaubt. N-able beobachtete nach dem Hotfix eine Handvoll erfolgreicher Ausnutzungen gegen N-central-Kunden. Der Fix ist Build 2026.3.1.14. Ungepatchte Server lassen sich ohne Login übernehmen.
Das Wichtigste in Kürze
- CISA nimmt CVE-2026-86218 am 8. September 2026 in den Katalog bekannter ausgenutzter Lücken auf. Die Frist für US-Bundesbehörden endete am 11. September 2026. Ein deutscher Gesetzesauftrag folgt daraus nicht.
- N-able setzt den Schweregrad nach CVSS 4.0 auf 10,0. Jeder Build vor 2026.3.1.14 erlaubt Codeausführung auf dem N-central-Server ohne Anmeldung.
- N-able schrieb am 6. September 2026, es gebe keine bestätigte Ausnutzung in Produktion. Am 9. September um 13:49 UTC ergänzte der Hersteller eine Handvoll erfolgreicher Ausnutzungen gegen N-central-Kunden.
- Wer N-central selbst hostet, spielt 2026.3 Hotfix 4 auf dem Server ein. Bei N-central on Demand kommt der geschlossene Stand vom Hersteller. Ein Agent-Upgrade entfällt für diese CVE.
Verwandt: Angreifer lesen GitLab-Dateien ohne Login · CISA setzt Frist: US-Stellen müssen MikroTik patchen
CISA listet die N-central-Lücke seit dem 8. September
Die Cybersecurity and Infrastructure Security Agency (CISA) nimmt CVE-2026-86218 am 8. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen auf. Dieser Katalog unter dem englischen Namen Known Exploited Vulnerabilities dokumentiert Lücken, für die die US-Behörde eine Ausnutzung feststellt. Für US-Bundesbehörden folgt daraus eine Abhilfe-Pflicht. Grundlage ist die Binding Operational Directive 26-04, eine Betriebsanweisung der Behörde. Die Frist für diese CVE endete am 11. September 2026. Für Betreiber außerhalb der US-Verwaltung gilt der Eintrag als fachliches Signal mit Termin. Ein deutscher Gesetzesauftrag folgt daraus nicht.
Was ist N-able N-central? N-central ist eine Software für Remote Monitoring and Management. IT-Dienstleister und interne IT-Abteilungen steuern damit Server, PCs und Netzgeräte ihrer Kunden von einem zentralen Verwaltungsserver aus. Die jetzt geschlossene Lücke liegt auf diesem Server, nicht auf den Agenten der Endgeräte.
N-able vergibt die Kennung als CVE Numbering Authority und setzt den Schweregrad nach dem Common Vulnerability Scoring System in der Fassung 4.0 auf 10,0. Die Skala endet bei diesem Wert. Er misst die Schwere der Schwachstelle. Die Sicherheitsfirma Arctic Wolf ordnet die Lücke als statische Code-Einschleusung nach CWE-96 ein, eine Schwächenklasse, bei der steuerbare Daten auf dem Server als Code ankommen. Eine eigene Bewertung nach CVSS 3.1 hat die National Vulnerability Database bislang nicht veröffentlicht.
Der Verwaltungsserver lässt sich ohne Login übernehmen
Das Hersteller-Advisory stuft die Schwachstelle als Pre-Authentication Remote Code Execution ein. Ein Angreifer erreicht die Codeausführung auf dem N-central-Server, bevor er Anmeldedaten vorlegt. Der Server ist die zentrale Steuerungsebene einer Fernwartungsumgebung: Von dort aus starten Dienste und Skripte auf den betreuten Endgeräten. Zugänge zu diesen Geräten laufen über denselben Server. Wer diesen Server übernimmt, erreicht die angebundenen Endgeräte. Ein getrennter Angriffsweg über die Agenten auf den Endgeräten liegt für CVE-2026-86218 nach den vorliegenden Herstellerangaben nicht vor.
Betroffen sind alle Builds vor 2026.3.1.14. N-able bezeichnet diesen Build als ersten geschlossenen Stand.
N-able beobachtet eine Handvoll Kundenfälle
N-able schrieb am 6. September 2026 auf seiner Statusseite, es gebe keine bestätigte Ausnutzung in Produktion. Dieselbe Mitteilung benennt ungepatchte Server als Risiko. Am 9. September 2026 um 13:49 UTC ergänzte N-able im Firmenblog den Stand. Zum Zeitpunkt des Hotfix habe ein unabhängiger Forscher die Lücke in der eigenen Produktionsumgebung erfolgreich ausgenutzt; unter N-central-Kunden habe es damals noch keinen bestätigten Fall gegeben. Seither beobachtete der Hersteller eine Handvoll erfolgreicher Ausnutzungen gegen N-central-Kunden. Eine genaue Zahl nennt N-able nicht. Die Untersuchung laufe weiter, betroffene Kunden würden direkt betreut.
SecurityWeek berichtete am 8. September 2026 über die Schwachstelle als Zero-Day, also als Lücke, für die vor dem bereitgestellten Fix bereits ein Ausnutzungsweg bekannt war. Dem Bericht zufolge empfahl N-able die Prüfung auf neu angelegte Benutzerkonten auf dem Server. Dieselbe Berichterstattung nannte Scans aus dem Netz 23.234.64.0/18 als beobachtete Aktivität. Der Firmenblog vom 9. September wiederholt diese Prüfpunkte, darunter Konten mit einer .invalid-Adresse. N-central legt interne Konten mit dieser Adressendung an; ein neues solches Konto kann auf eine unerwartete Anlage hinweisen. Ein Update auf den geschlossenen Build beendet die offene Schwachstelle. Ob ein einzelner Server in den Tagen davor missbraucht wurde, klärt nur eine forensische Prüfung der jeweiligen Installation.
Self-hosted spielt Hotfix 4 ein, on Demand kommt vom Hersteller
N-able hat die Hosting-Variante N-central on Demand selbst gepatcht. Eine Kundenaktion entfällt dort. Wer N-central selbst hostet, spielt 2026.3 Hotfix 4 auf dem eigenen Server ein. Kunden, die N-central über einen Dienstleister beziehen, hängen am Serverstand dieses Dienstleisters. Der Endkunde der Fernwartung hat in diesem Modell keinen eigenen Patchauftrag. Für die Agenten auf den verwalteten Geräten verlangt das Advisory kein Upgrade, weil der Fix allein auf dem Server wirkt.
N-able stellt 2026.3 Hotfix 4 als Build 2026.3.1.14 bereit. Dieser Stand schließt CVE-2026-86218 auf dem Server. Hotfix 3 mit der Buildnummer 2026.3.1.13 reicht für diese CVE nicht. Er schloss die beiden Schwesterlücken CVE-2026-86206 und CVE-2026-86207 derselben Produktlinie. Wer nur Hotfix 3 eingespielt hat, betreibt einen Server, bei dem die jetzt behördlich gelistete Lücke offensteht.
Betroffene Serverstände
| Startstand | Weg zu Hotfix 4 (2026.3.1.14) |
|---|---|
| 2025.4, 2026.1, 2026.2, 2026.3 | Hotfix 4 ohne Zwischenschritt |
| 2026.3.1 Hotfix 1 oder 2 | Hotfix 4 ohne Zwischenschritt |
| 2026.3.1 Hotfix 3 (2026.3.1.13) | Hotfix 4 nachziehen |
| Älter als 2025.4 | zuerst auf eine Stufe ab 2025.4, dann Hotfix 4 |
Quelle: N-able-Statusseite zum N-central-Hotfix 4, Stand 6. September 2026.
Die Tabelle gilt für selbst gehostete Server. Wer N-central on Demand nutzt, spielt keinen eigenen Hotfix ein; der geschlossene Stand kommt vom Hersteller.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Müssen Kunden von N-central on Demand den Hotfix selbst installieren?
N-able hat N-central on Demand selbst gepatcht. Eine Kundenaktion entfällt in dieser Hosting-Variante. Der geschlossene Serverstand kommt vom Hersteller.
Müssen die Agenten auf den Endgeräten mitgezogen werden?
Für CVE-2026-86218 liefert N-able einen Server-Hotfix. Ein Pflicht-Upgrade der Agenten entfällt. Die Steuerungsebene ist der N-central-Server.
Sind N-central-Kunden nachweislich kompromittiert worden?
N-able beobachtete nach dem Hotfix eine Handvoll erfolgreicher Ausnutzungen gegen N-central-Kunden. Eine genaue Zahl nennt der Hersteller nicht. CISA führt die Schwachstelle als ausgenutzt.
Reicht Hotfix 3 für die jetzt gelistete Lücke?
Hotfix 3 mit Build 2026.3.1.13 schließt CVE-2026-86206 und CVE-2026-86207. CVE-2026-86218 schließt erst Hotfix 4 mit Build 2026.3.1.14.
Gilt die CISA-Frist vom 11. September für deutsche Betreiber?
Die Frist bindet US-Bundesbehörden über die Betriebsanweisung BOD 26-04. Für Betreiber außerhalb der US-Verwaltung bleibt der Eintrag ein fachliches Signal.
Lesetipps der Redaktion
LesetippAngreifer lesen GitLab-Dateien ohne LoginLesetippCISA setzt Frist: US-Stellen müssen MikroTik patchenLesetippCisco bestätigt FMC-Root ohne Anmeldung
Mehr aus dem MBF Media Netzwerk
cloudmagazinKubernetes bindet GPU-Jobs erst, wenn alle Pods passen
mybusinessfutureFachkräftemangel: Logistik setzt auf KI statt auf Schulung
digital-chiefsOracle lässt Kunden den KI-Ausbau vorfinanzieren
Bildquelle: KI-generiert (September 2026)


