#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

NOTFALL! Hacker kapern jetzt komplette IT-Fernwartungen — und dieser Patch war ein Trugschluss

NOTFALL! Hacker kapern jetzt komplette IT-Fernwartungen — und dieser Patch war ein Trugschluss

Ein Patch, der keiner war: Wer glaubte, seine IT-Fernwartung mit dem ersten Update abgesichert zu haben, muss jetzt noch einmal ran. In der weit verbreiteten RMM-Plattform N-able N-central klafft eine kritische Lücke, die Angreifer bereits aktiv ausnutzen — und der erste Fix schloss nur die halbe Tür.

NOTFALL: God-Mode für Angreifer

Die Schwachstelle trägt die Kennung CVE-2026-18556 und ist mit einem CVSS-Wert von 9,8 nahe am Maximum. Es handelt sich um einen Authentifizierungs-Bypass: Ein Angreifer aus der Ferne, ganz ohne gültige Zugangsdaten, kann sich Administratorrechte auf einem verwundbaren N-central-Server verschaffen. Sicherheitsforscher sprechen von „God-Mode“-Zugriff.

Das ist bei einer Fernwartungs-Software besonders brisant. N-central steuert nicht nur einen Rechner, sondern ganze Kundennetze von IT-Dienstleistern. Wer den Server kapert, sitzt an einem Generalschlüssel für viele Firmen zugleich.

GEFAHR: Der erste Fix ließ eine Hintertür offen

N-able hatte den ursprünglichen Angriffsweg in Version 2026.2 geschlossen. Doch die Angreifer fanden einen alternativen Pfad, den der erste Patch nicht abdeckte. Dieser zweite Weg bekam eine eigene Kennung: CVE-2026-18577. Er erlaubte weiterhin Authentifizierungs-Bypass und Konto-Übernahme in allen Versionen bis einschließlich 2026.3.1.

Erst der Build 2026.3.1.7, ausgeliefert am 2. August, gilt als erste wirklich unbetroffene Version. N-able drängt alle Kunden, ohne Verzögerung zu aktualisieren.

So kamen die Angreifer weiter

Nach der Übernahme eines Servers nutzten die Täter die eingebaute Funktion Take Control, um auf die verwalteten Endgeräte zu springen. Dort registrierten sie Cloudflare-Tunnel als Dienste — ein Trick, um dauerhaft und unauffällig Zugriff zu behalten. Die Fernwartung wurde so vom Werkzeug des Admins zum Werkzeug des Angreifers.

WICHTIG: So prüfst du deine Systeme

N-able nennt klare Warnzeichen. Achte auf eine svchost.exe im Dokumente-Ordner von Benutzerkonten — dort gehört diese Datei nie hin. Suche nach einem Dienst namens Cloudflared, den du nicht selbst eingerichtet hast. Und gleiche den Netzwerkverkehr mit den veröffentlichten Angreifer-IPs ab.

Findest du eines dieser Zeichen, ist Patchen allein zu wenig. Dann heißt es: Zugangsdaten rotieren, verwaltete Geräte genau untersuchen und im Zweifel den Vorfall wie eine echte Kompromittierung behandeln.

FAZIT: Fernwartung ist ein bevorzugtes Ziel

Dieser Fall zeigt einmal mehr, warum RMM- und Management-Server bei Angreifern so beliebt sind. Sie sind der Hebel, mit dem sich aus einer Lücke viele Opfer machen lassen. Wer solche Werkzeuge betreibt, sollte Updates dieser Kategorie nicht als Routine behandeln, sondern als Alarm mit höchster Dringlichkeit — und einen halbfertigen Patch niemals mit einem fertigen verwechseln.

Häufige Fragen

Welche N-central-Versionen sind betroffen?
CVE-2026-18556 betrifft Versionen bis 2026.1. N-able hatte diesen Weg in 2026.2 geschlossen, doch Angreifer fanden mit CVE-2026-18577 einen alternativen Pfad, der bis 2026.3.1 offenstand. Erst Build 2026.3.1.7 vom 2. August gilt als unbetroffen — Cloud wie On-Premises.
Wie erkenne ich, ob mein Server kompromittiert wurde?
N-able nennt konkrete Indikatoren: eine svchost.exe im Dokumente-Ordner von Benutzerkonten, einen Dienst namens Cloudflared sowie Verbindungen zu den veröffentlichten Angreifer-IPs. Angreifer nutzten die Fernwartungsfunktion Take Control und registrierten Cloudflare-Tunnel als Dienste auf verwalteten Geräten.
Warum ist so eine Lücke besonders gefährlich?
N-central ist eine RMM-Plattform, mit der Dienstleister ganze Kundennetze fernwarten. Wer den zentralen Server übernimmt, erreicht über ihn sämtliche verwalteten Endgeräte. Aus einer Lücke wird so ein Generalschlüssel für viele Firmen gleichzeitig — ein klassisches Supply-Chain-Risiko.
Reicht es, nur den Patch einzuspielen?
Der Patch ist Pflicht und der wichtigste erste Schritt. Weil die Lücke aber aktiv ausgenutzt wurde, solltest du zusätzlich nach den genannten Kompromittierungs-Spuren suchen, Zugangsdaten rotieren und die Aktivität der verwalteten Endgeräte prüfen, bevor du Entwarnung gibst.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert