Ein Patch, der eine Fortsetzung brauchte
N-ables Zeitlinie liest sich wie eine Schwachstelle, die sich nicht dauerhaft schließen ließ. CVE-2026-18556, eine Authentifizierungslücke in N-central, wurde zuerst gepatcht. Angreifer fanden anschließend, in N-ables eigenen Worten, 'eine Variante, die die spezifischen Prüfungen des vorherigen Patches umgeht', erfasst als CVE-2026-18577, ausgenutzt seit etwa dem 1. August und am 3. August in CISAs Katalog aktiv ausgenutzter Schwachstellen aufgenommen. N-able veröffentlichte Hotfix 1, Version 2026.3.1.7, am 2. August. Damit hätte die Geschichte eigentlich enden sollen.
Tat sie nicht. Am 10. August veröffentlichte N-able Hotfix 2, Version 2026.3.1.10, ausdrücklich auch für Kunden verpflichtend, die Hotfix 1 bereits installiert hatten. Das eigene Sicherheitsupdate des Herstellers von diesem Tag bestätigt, dass Angreifer bis dahin eine begrenzte Zahl von Kundennetzwerken erreicht, Administratorkonten übernommen und die Take-Control-Funktion der Plattform genutzt hatten, um verwaltete Endpunkte anzufassen. Ein zweiter verpflichtender Hotfix acht Tage nach dem ersten ist das klarste Signal, dass der erste Patch die Tür nicht vollständig geschlossen hatte.
Die Ransomware beantwortet die Frage, die der Patch-Zeitplan aufwarf
Die offene Frage nach Hotfix 1 lautete, ob die Umgehung tatsächlich für mehr als Aufklärung genutzt worden war. Microsofts Zuordnung vom 10. August beantwortet sie: Storm-1175, eine China-nahe, finanziell motivierte Gruppe, die Microsoft mindestens seit ihren früheren Medusa-Ransomware-Kampagnen verfolgt, setzte eine bisher unbekannte Variante namens StormEncryptor ein und erlangte den Erstzugang vermutlich über CVE-2026-18577. Es ist die erste beobachtete Aktivität der Gruppe seit April 2026 und ihre erste dokumentierte Abkehr von Medusa.
StormEncryptor ist in C++ geschrieben, hängt verschlüsselten Dateien '.encrypted' an und hinterlässt in jedem durchsuchten Verzeichnis eine Erpresserbotschaft namens '!!!README_FIRST!!!.txt'. Microsoft beschreibt, wie die Gruppe sich innerhalb weniger Tage vom Erstzugriff zu Datenabfluss und Ransomware-Einsatz bewegt, mit AnyDesk und SimpleHelp für den Fernzugriff, Advanced IP Scanner zur Netzwerkerkundung und Mimikatz zum Auslesen von Zugangsdaten aus dem LSASS-Prozess. Das ist ein konkreter, benennbarer Werkzeugkasten, den ein Incident-Response-Team eines MSP gezielt suchen kann, statt nur eine allgemeine Warnung, 'den Patch-Stand zu prüfen'.
Warum eine kompromittierte Konsole zum Problem aller wird
N-central existiert genau dafür, dass ein einzelner MSP-Techniker über eine einzige Konsole viele Kundennetzwerke verwaltet und mit der Take-Control-Funktion jeden verwalteten Endpunkt erreicht, ohne ihn physisch aufzusuchen. Dieses Design ist das gesamte Wertversprechen des Produkts, und es ist auch genau das, was Storm-1175 missbraucht hat: Wer die Administratorrechte einer N-central-Konsole übernimmt, erbt dieselbe Reichweite über jedes Kundennetzwerk, das diese Konsole rechtmäßig verwaltet. N-able hat die Zahl bestätigter Opfer als 'begrenzt' bezeichnet, aber keine konkrete Zahl genannt, keine betroffenen MSPs benannt und keine betroffenen Branchen spezifiziert.
Dieses Schweigen verlagert die Beweislast auf jede Organisation, die ihre IT an einen N-central-nutzenden MSP ausgelagert hat: Sie muss aktiv nachfragen statt anzunehmen, ob die N-central-Instanz ihres MSP nachweislich sauber ist, nicht nur zweimal gepatcht, und ob sie auf die von Microsoft veröffentlichten Indikatoren geprüft wurde, etwa Cloudflare-Tunnel-Dienste, vom MSP nicht autorisierte AnyDesk- oder SimpleHelp-Installationen und jeden LSASS-Zugriff, der auf die Nutzung von Mimikatz hindeutet.
Zwei öffentliche Darstellungen derselben Lücke, acht Tage auseinander
Am 3. August 2026 wurde CVE-2026-18577 öffentlich vor allem als Geschichte des Schwachstellenmanagements dargestellt: eine Patch-Umgehung, aufgenommen in einen Compliance-Katalog, mit einer behördlichen Frist zur Behebung. Diese Darstellung lädt zu einer Checklisten-Reaktion ein, patchen und weitermachen. Bis zum 10. August hatte sich die Darstellung zu einer Geschichte aktiven Einbruchs gewandelt: eine benannte, bisher unbekannte Ransomware-Familie, einer von Microsoft China zugeordneten Gruppe zugeschrieben, die sich bereits innerhalb von Tagen durch Netzwerke bewegte.
Die sieben Tage zwischen diesen beiden Darstellungen sind die eigentliche Lehre für jede Organisation, die einen KEV-Eintrag als Ende der Geschichte einer Schwachstelle behandelt statt als Anfang eines Incident-Response-Falls. Eine CVE-Nummer sagt, was zu patchen ist. Sie sagt nicht, ob schon jemand eingedrungen ist, bevor man selbst reagiert hat, und in diesem Fall bestätigt N-ables eigene Zeitlinie, dass manche Kunden es auf die zweite Art erfahren haben.
Weiterlesen: Rhysida besitzt jetzt Berlins Wasser-Schwachpunkte | NetScalers drittes Zero-Day-Problem in 90 Tagen



