← voltar
CVE-2026-18556highsob ataqueCWE-288

Unauthenticated administrative account takeover

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.2epss 0.5%
da publicação à arma5 dias
Publicada no NVD1 de ago.
1ª PoC+5d
CISA KEV+3d
probabilidade de exploração
0.5%top 60% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-08-07

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

O N-able N-central possui uma falha que permite que atacantes tomem contas de administrador sem precisar de senha, usando um caminho alternativo para acessar o sistema. Isso é crítico porque administradores controlam tudo, então atacantes poderiam roubar dados ou danificar toda a rede.

Detalhe técnico

Uma vulnerabilidade de bypass de autenticação no N-able N-central (versões até 2026.1) existe em caminhos ou canais alternativos de autenticação, permitindo que atacantes não autenticados assumam privilégios administrativos. A falha permite takeover completo de contas de administrador sem credenciais, concedendo acesso e controle total do sistema.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Produtos afetados
N-able · N-central
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.