CVE-2026-18556 - N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability

CVE-2026-18556是N-able N-central中的严重身份验证绕过漏洞,攻击者可利用备用路径无需凭证接管管理平台,导致数据泄露和远程代码执行。立即升级至官方修复版本并限制网络暴露,参考CISA BOD 26-04优先处置。

🔥 热门漏洞情报 · CISA-KEV · 2026-08-04

CVE-2026-18556 - N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability

Critical · CVSS 9.8 身份验证绕过(Authentication Bypass Using an Alternate Path or Channel)
CVE-2026-18556

📋 漏洞概述

N-able N-central存在利用备用路径或通道的身份验证绕过漏洞,可导致未授权访问管理接口和敏感数据。

📋 基础信息

受影响版本N-able N-central 所有受支持版本(包括2026.1之前版本,具体受影响版本请参照厂商安全公告)
漏洞类型身份验证绕过(Authentication Bypass Using an Alternate Path or Channel)
CVSS9.8 · Critical
CVECVE-2026-18556

🔬 漏洞根因

该漏洞源于N-able N-central在认证流程中未对备用访问路径(如备用端口、内部API端点或特殊URL重写规则)进行同等强度的身份校验。攻击者可通过构造直接访问内部认证模块或绕过前置认证过滤器的请求,使得服务错误地认为请求已通过合法认证。推测是开发过程中对不同入口的认证检查逻辑不一致,导致某些路径未继承全局认证策略。

🎯 攻击场景

1. 攻击者首先通过互联网探测目标N-able N-central服务器,识别出管理端口或备用API路径(如/rest、/api、/login?override)。 2. 利用路径或通道差异,构造未携带合法会话凭证的HTTP请求,例如使用备用Host头、特殊URL参数或内部重定向。 3. 请求到达认证模块时,因备用路径未执行正确的身份验证检查,被系统误判为已通过认证。 4. 攻击者成功获取管理界面或后端API的访问权限,可查看资产清单、执行命令配置或修改设备策略。 5. 最终实现完全接管N-central服务器,进而控制被管理的所有终端设备。

💥 漏洞影响

攻击者可在无需有效凭证的情况下绕过身份验证,获取N-able N-central管理平台的未授权访问权限。成功利用后可能导致敏感信息泄露(如客户资产、凭据、网络拓扑)、远程代码执行(通过管理功能下发恶意配置或利用后台命令执行接口),以及进一步横向移动控制所有被管端点。该漏洞影响面大,且利用复杂度较低,属于严重级别漏洞。

🛡️ 修复建议

1. 立即升级到N-able官方发布的安全更新版本(查阅厂商公告,升级至2026.1或后续修复版本)。 2. 在无法立即升级时,限制N-central管理端口的网络暴露,使用防火墙/IP白名单仅允许可信IP访问。 3. 启用多因素认证(MFA),并审查现有用户会话和访问日志,排查可疑未授权活动。 4. 按照CISA BOD 26-04要求,优先修复已知被利用漏洞,并在修补后执行取证检查。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.3%) (高于 19.1% 的漏洞)
🚨 CISA KEV🚨 已被积极利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-05 08:23 | 来源: CISA-KEV

🤖 常见问题解答(FAQ)

❓ CVE-2026-18556是否已被在野利用?

截至情报发布时尚未公开确认在野利用,但CISA已将其列入BOD 26-04优先修复清单,存在被利用的高风险。

❓ 如何自查N-able N-central是否受影响?

检查当前N-central版本是否低于官方修复版本(如2026.1),并查看服务日志中是否有来自非信任IP的未授权管理请求或异常备用路径访问。

❓ 该漏洞与常规认证绕过有何不同?

该漏洞属于备用路径/通道绕过,即攻击者不通过标准登录URL,而是利用隐藏的API端点、备用端口或特殊重写规则绕过认证检查。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)