跳到主要内容

高危

N-able N-central身份验证绕过漏洞

2026-08-02 22:06:18 公开 ,2026-08-04 16:47:18 更新

  • CISA KEV
  • 关键漏洞
  • 无需认证
  • 远程
  • 公开PoC
CWEs:
CWE-288 (Authentication Bypass Using an Alternate Path or Channel)
CAPEC:
CAPEC-115 (Authentication Bypass)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-08-04 11:56:18

风险信息

CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.1
CVSS v4.0 向量
AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:L/SA:L/E:A
CVSS v4.0 风险值
8.2

详细信息

漏洞类型
授权问题
漏洞描述
N-able N-central 2026.3.1及更早版本存在通过替代路径或通道实现认证绕过的漏洞,漏洞利用N-central Web管理界面中不完整的认证验证逻辑,允许远程未认证攻击者绕过认证层,直接获取管理员级别的控制台访问权限。源于CVE-2026-18556的补丁修复不完整。
修复建议
请升级到N-central 2026.3.1.7(2026.3 Hotfix 1)或更高版本,参考链接: https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/

参考链接