[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"repo-stars":3,"vuln-CVE-2026-18577":6},{"stargazers_count":4,"fetched_at":5},7,"2026-08-22T20:44:10.849Z",{"id":7,"descriptions":8,"cisa":9,"weaknesses":10,"exploits":262,"aliases":263,"duplicate_of":9,"upstream":264,"downstream":265,"duplicates":266,"related":267,"reserved_at":9,"published_at":268,"modified_at":269,"state":270,"summary":271,"references_raw":282,"kevs":310,"epss":321,"epss_history":324,"metrics":382,"affected":394},"CVE-2026-18577","An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1",null,[11],{"_key":12,"id":12,"name":13,"description":14,"type":15,"status":16,"abstraction":17,"likelihood_of_exploit":9,"capec":18},"CWE-288","Authentication Bypass Using an Alternate Path or Channel","The product requires authentication, but the product has an alternate path or channel that does not require authentication.","weakness","Incomplete","Base",[19,81],{"id":20,"name":21,"techniques":22},"CAPEC-127","Directory Indexing",[23],{"id":24,"name":25,"tactics":26,"countermeasures":30},"T1083","File and Directory Discovery",[27],{"id":28,"name":29},"TA0102","Discovery",[31,36,41,45,49,53,58,63,67,72,77],{"id":32,"name":33,"tactic":34},"D3-FEV","File Eviction",{"name":35},"Evict",{"id":37,"name":38,"tactic":39},"D3-RFAM","Remote File Access Mediation",{"name":40},"Isolate",{"id":42,"name":43,"tactic":44},"D3-CQ","Content Quarantine",{"name":40},{"id":46,"name":47,"tactic":48},"D3-LFP","Local File Permissions",{"name":40},{"id":50,"name":51,"tactic":52},"D3-CM","Content Modification",{"name":40},{"id":54,"name":55,"tactic":56},"D3-FE","File Encryption",{"name":57},"Harden",{"id":59,"name":60,"tactic":61},"D3-DF","Decoy File",{"name":62},"Deceive",{"id":64,"name":65,"tactic":66},"D3-CF","Content Filtering",{"name":40},{"id":68,"name":69,"tactic":70},"D3-FIM","File Integrity Monitoring",{"name":71},"Detect",{"id":73,"name":74,"tactic":75},"D3-RF","Restore File",{"name":76},"Restore",{"id":78,"name":79,"tactic":80},"D3-FA","File Analysis",{"name":71},{"id":82,"name":83,"techniques":84},"CAPEC-665","Exploitation of Thunderbolt Protection Flaws",[85,120,159],{"id":86,"name":87,"tactics":88,"countermeasures":95},"T1211","Exploitation for Stealth",[89,92],{"id":90,"name":91},"TA0030","Defense Evasion",{"id":93,"name":94},"TA0005","Stealth",[96,100,104,108,112,116],{"id":97,"name":98,"tactic":99},"D3-PCSV","Process Code Segment Verification",{"name":71},{"id":101,"name":102,"tactic":103},"D3-SSC","Shadow Stack Comparisons",{"name":71},{"id":105,"name":106,"tactic":107},"D3-PSEP","Process Segment Execution Prevention",{"name":57},{"id":109,"name":110,"tactic":111},"D3-SAOR","Segment Address Offset Randomization",{"name":57},{"id":113,"name":114,"tactic":115},"D3-MBT","Memory Boundary Tracking",{"name":71},{"id":117,"name":118,"tactic":119},"D3-SFCV","Stack Frame Canary Validation",{"name":57},{"id":121,"name":122,"tactics":123,"countermeasures":129},"T1542.002","Component Firmware",[124,125,126],{"id":90,"name":91},{"id":93,"name":94},{"id":127,"name":128},"TA0110","Persistence",[130,134,138,142,147,151,155],{"id":131,"name":132,"tactic":133},"D3-RS","Restore Software",{"name":76},{"id":135,"name":136,"tactic":137},"D3-FEMC","Firmware Embedded Monitoring Code",{"name":71},{"id":139,"name":140,"tactic":141},"D3-FV","Firmware Verification",{"name":71},{"id":143,"name":144,"tactic":145},"D3-AVE","Asset Vulnerability Enumeration",{"name":146},"Model",{"id":148,"name":149,"tactic":150},"D3-FBA","Firmware Behavior Analysis",{"name":71},{"id":152,"name":153,"tactic":154},"D3-SU","Software Update",{"name":57},{"id":156,"name":157,"tactic":158},"D3-SWI","Software Inventory",{"name":146},{"id":160,"name":161,"tactics":162,"countermeasures":171},"T1556","Modify Authentication Process",[163,164,167,168],{"id":90,"name":91},{"id":165,"name":166},"TA0112","Defense Impairment",{"id":127,"name":128},{"id":169,"name":170},"TA0031","Credential Access",[172,176,178,180,182,186,190,192,194,196,198,202,204,208,212,214,216,220,222,226,230,234,238,242,246,250,254,258],{"id":173,"name":174,"tactic":175},"D3-SCF","System Call Filtering",{"name":40},{"id":73,"name":74,"tactic":177},{"name":76},{"id":64,"name":65,"tactic":179},{"name":40},{"id":46,"name":47,"tactic":181},{"name":40},{"id":183,"name":184,"tactic":185},"D3-SFA","System File Analysis",{"name":71},{"id":187,"name":188,"tactic":189},"D3-PLA","Process Lineage Analysis",{"name":71},{"id":37,"name":38,"tactic":191},{"name":40},{"id":42,"name":43,"tactic":193},{"name":40},{"id":32,"name":33,"tactic":195},{"name":35},{"id":50,"name":51,"tactic":197},{"name":40},{"id":199,"name":200,"tactic":201},"D3-CI","Configuration Inventory",{"name":146},{"id":59,"name":60,"tactic":203},{"name":62},{"id":205,"name":206,"tactic":207},"D3-KBPI","Kernel-based Process Isolation",{"name":40},{"id":209,"name":210,"tactic":211},"D3-PSMD","Process Self-Modification Detection",{"name":71},{"id":68,"name":69,"tactic":213},{"name":71},{"id":54,"name":55,"tactic":215},{"name":57},{"id":217,"name":218,"tactic":219},"D3-RC","Restore Configuration",{"name":76},{"id":78,"name":79,"tactic":221},{"name":71},{"id":223,"name":224,"tactic":225},"D3-PSA","Process Spawn Analysis",{"name":71},{"id":227,"name":228,"tactic":229},"D3-HBPI","Hardware-based Process Isolation",{"name":40},{"id":231,"name":232,"tactic":233},"D3-PT","Process Termination",{"name":35},{"id":235,"name":236,"tactic":237},"D3-ABPI","Application-based Process Isolation",{"name":40},{"id":239,"name":240,"tactic":241},"D3-PS","Process Suspension",{"name":35},{"id":243,"name":244,"tactic":245},"D3-AM","Access Modeling",{"name":146},{"id":247,"name":248,"tactic":249},"D3-HR","Host Reboot",{"name":35},{"id":251,"name":252,"tactic":253},"D3-HS","Host Shutdown",{"name":35},{"id":255,"name":256,"tactic":257},"D3-WSAM","Web Session Access Mediation",{"name":40},{"id":259,"name":260,"tactic":261},"D3-NTPM","Network Traffic Policy Mapping",{"name":146},[],[],[],[],[],[],"2026-08-02T22:06:18.296Z","2026-08-04T13:32:51.312Z","Analyzed",{"cisa_kev":272,"cisa_ransomware":273,"cisa_vendor":274,"epss_severity":275,"epss_score":276,"severity":277,"severity_score":278,"severity_version":279,"severity_source":280,"severity_vector":281,"severity_status":270},true,false,"N-able","low",0.04103,"high",8.2,"v4.0","cve.org","CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:L/SA:L/E:A",[283,290,294,299,305],{"url":284,"sources":285,"tags":287},"https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm",[280,286],"nvd",[288,289],"Patch","Release Notes",{"url":291,"sources":292,"tags":293},"https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/",[280,286],[289],{"url":295,"sources":296,"tags":297},"https://www.cve.org/CVERecord?id=CVE-2026-18556",[280,286],[298],"VDB Entry",{"url":300,"sources":301,"tags":302},"https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-18577",[280,286],[303,304],"Government Resource","US Government Resource",{"url":306,"sources":307,"tags":308},"https://www.n-able.com/blog/n-central-security-update-august-2-2026",[280,286],[309],"Vendor Advisory",[311],{"source":312,"vendor":274,"product":313,"date_added":314,"vulnerability_name":315,"short_description":316,"required_action":317,"due_date":318,"known_ransomware_campaign_use":319,"notes":320,"exploitation_type":9},"cisa","N-central","2026-08-03","N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability","N-able N-central contains an authentication bypass using an alternate path or channel allows for authentication bypass and account takeover in N-central. This vulnerability is the result of an incomplete patch for CVE-2026-18556.","Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.","2026-08-06","Unknown","https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm ; https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-18577",{"date":322,"score":276,"percentile":323},"2026-08-22",0.8997,[325,328,332,335,337,340,343,345,348,351,354,357,360,363,366,369,372,375,378,381],{"date":314,"score":326,"percentile":327},0.01477,0.7132,{"date":329,"score":330,"percentile":331},"2026-08-04",0.02529,0.83327,{"date":333,"score":276,"percentile":334},"2026-08-05",0.8976,{"date":318,"score":276,"percentile":336},0.89769,{"date":338,"score":276,"percentile":339},"2026-08-07",0.89781,{"date":341,"score":276,"percentile":342},"2026-08-08",0.89787,{"date":344,"score":276,"percentile":342},"2026-08-09",{"date":346,"score":276,"percentile":347},"2026-08-10",0.8979,{"date":349,"score":276,"percentile":350},"2026-08-11",0.89806,{"date":352,"score":276,"percentile":353},"2026-08-12",0.89832,{"date":355,"score":276,"percentile":356},"2026-08-13",0.89842,{"date":358,"score":276,"percentile":359},"2026-08-14",0.89857,{"date":361,"score":276,"percentile":362},"2026-08-15",0.89882,{"date":364,"score":276,"percentile":365},"2026-08-16",0.89887,{"date":367,"score":276,"percentile":368},"2026-08-17",0.89888,{"date":370,"score":276,"percentile":371},"2026-08-18",0.89895,{"date":373,"score":276,"percentile":374},"2026-08-19",0.89935,{"date":376,"score":276,"percentile":377},"2026-08-20",0.89955,{"date":379,"score":276,"percentile":380},"2026-08-21",0.89967,{"date":322,"score":276,"percentile":323},[383,386],{"source":280,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":9,"cvss_v4_0":384},{"baseScore":278,"baseSeverity":385,"vectorString":281,"impactScore":9,"exploitabilityScore":9},"HIGH",{"source":286,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":387,"cvss_v4_0":392},{"baseScore":388,"baseSeverity":385,"vectorString":389,"impactScore":390,"exploitabilityScore":391},8.1,"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H",9.8,5.6,{"baseScore":278,"baseSeverity":385,"vectorString":393,"impactScore":9,"exploitabilityScore":9},"CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:L/SA:L/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",[395],{"ecosystem":9,"name":313,"vendor":396,"product":397,"cpe_part":398,"purl_type":9,"purl_namespace":9,"purl_name":9,"source":9,"versions":399},"n-able","n-central","a",[400,404,408],{"version":401,"is_range":272,"range_type":280,"version_start":9,"version_start_type":9,"version_end":402,"version_end_type":403,"fixed_in":9},"\u003C= 2026.3","2026.3","including",{"version":405,"is_range":272,"range_type":406,"version_start":9,"version_start_type":9,"version_end":402,"version_end_type":407,"fixed_in":9},"lt2026.3","cpe","excluding",{"version":402,"is_range":273,"range_type":406,"version_start":9,"version_start_type":9,"version_end":9,"version_end_type":9,"fixed_in":9}]