Zum Inhalt springen

CVE-2026-86218

N-central: Remote Code Execution ohne vorherige Authentifizierung ermöglicht nicht autorisierte Codeausführung (CVE-2026-86218)

Kritisch 10.0 KEV Veröffentlicht · Aktualisiert

N-central vor 2026.3.1.14 weist eine Schwachstelle für Remotecodeausführung ohne vorherige Authentifizierung auf, CVE-2026-86218, bewertet mit CVSS 4.0 als kritisch (10). CISA KEV listet die Schwachstelle als aktiv ausgenutzt. Installieren Sie umgehend die korrigierte Version N-central 2026.3.1.14.

Was passiert ist

Bei CVE-2026-86218 handelt es sich um eine Schwachstelle für Remotecodeausführung ohne vorherige Authentifizierung in N-central. Ein Angreifer, der einen betroffenen N-central-Dienst über das Netzwerk erreichen kann, kann sie ohne Zugangsdaten und ohne jede Benutzerinteraktion ausnutzen. Der CVSS-4.0-Vektor verzeichnet geringe Angriffskomplexität, keine Berechtigungen erforderlich, keine Benutzerinteraktion und hohe Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems sowie nachgelagerter Systeme. Die Bewertung liegt bei 10, kritisch.

Der Status der Ausnutzung ist durch CISA belegt: Der KEV-Katalog listet CVE-2026-86218 als aktiv ausgenutzt, hinzugefügt am 8. September 2026 mit einer Frist bis zum 11. September 2026 für die geforderte Maßnahme, und CISA SSVC verzeichnet die Ausnutzung als aktiv. Der Einsatz von Ransomware ist als unbekannt verzeichnet. Der CVE-Eintrag kennzeichnet die Ausnutzung als nicht öffentlich offengelegt.

Wer betroffen ist

Betroffen sind alle N-central-Versionen vor 2026.3.1.14. Das schließt jede N-central-Instanz ein, die aus dem Internet oder aus einem anderen nicht vertrauenswürdigen Netz erreichbar ist, da die Schwachstelle ohne vorherige Authentifizierung ausgenutzt werden kann. Organisationen sollten nicht aktualisierte N-central-Instanzen so lange als exponiert behandeln, bis sie auf die korrigierte Version aktualisiert wurden oder nicht mehr über das Netz erreichbar sind.

Was jetzt zu tun ist

  1. Identifizieren Sie alle N-central-Installationen mit einer Version vor 2026.3.1.14, insbesondere jede aus dem Internet erreichbare Installation.
  2. Spielen Sie die korrigierte Version ein: N-central 2026.3.1.14.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene N-central-Dienste auf vertrauenswürdige Verwaltungsnetze oder VPNs, bis die Aktualisierung eingespielt werden kann. Dies ist eine Eingrenzungsmaßnahme, kein Ersatz für die korrigierte Version.
  4. Setzen Sie die in CISA KEV geforderte Maßnahme für CVE-2026-86218 um: Wenden Sie Schutzmaßnahmen gemäß den Anweisungen des Herstellers an, bewerten Sie die Internet-Exposition jedes Assets und befolgen Sie die geltenden Vorgaben aus CISA BOD 26-04. Die KEV-Frist war der 11. September 2026.

Wie man es erkennt

Der CVE-Eintrag und der CISA-KEV-Eintrag enthalten keine vom Hersteller veröffentlichten Indikatoren für eine Kompromittierung. Da die Schwachstelle ohne vorherige Authentifizierung über das Netz ausnutzbar ist, beginnen Sie mit der Identifikation jeder N-central-Instanz mit einer betroffenen Version, die aus dem Internet oder aus einem anderen nicht vertrauenswürdigen Netz erreichbar ist. Behandeln Sie diese Instanzen so lange als exponiert, bis sie auf N-central 2026.3.1.14 aktualisiert wurden.

Über den Patch hinaus

Der KEV-Eintrag verändert hier die Priorität: Es handelt sich nicht nur um eine durch Sicherheitsupdates behebbare CVSS-10-Schwachstelle, sondern um eine aktiv ausgenutzte Schwachstelle ohne vorherige Authentifizierung. Managed Detection and Response (MDR) kann Sichtbarkeit für Aktivitäten nach einer Ausnutzung in den betroffenen Netzen liefern, und ein Incident-Response-Retainer stellt Reaktionskapazität bereit, bevor ein Vorfall bestätigt ist. Da die Schwachstelle ohne Zugangsdaten über das Netz erreichbar ist, können Sie mit Virtual CISO Services (vCISO) überprüfen, wie Verwaltungsprodukte wie N-central exponiert sind, und entscheiden, welche kompensierenden Maßnahmen einzurichten sind.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
N-central– < 2026.3.1.142026.3.1.14

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.