Betroffene Einrichtungen
Bereich
N-able N-central weist eine kritische Schwachstelle auf, bei der ein Angreifer über einen alternativen Pfad oder Kanal die Authentifizierung vollständig umgehen kann, ohne gültige Zugangsdaten zu besitzen. Dies erlaubt es einem nicht autorisierten Angreifer, administrative Kontrolle über die N-central-Plattform zu erlangen. N-able N-central wird in Gesundheitseinrichtungen häufig als zentrales Remote-Monitoring- und Management-System (RMM) eingesetzt, über das IT-Teams Server, Endgeräte und Netzwerkkomponenten überwachen und steuern – sofern im Klinikumfeld betrieben, könnte ein erfolgreicher Angriff zur Kompromittierung aller angebundenen Systeme, einschließlich KIS, PACS oder Patientenmonitoring-Infrastruktur, führen. Angesichts der aktiven Ausnutzung laut CISA KEV ist eine sofortige Aktualisierung sowie die Einschränkung der Erreichbarkeit dieser Managementplattform dringend erforderlich.
1 Beim Hersteller N-able umgehend das aktuelle Sicherheitsupdate für N-central beziehen und einspielen – die offizielle N-able-Advisoryseite auf verfügbare Patch-Versionen prüfen und den Authentifizierungs-Bypass durch sofortige Aktualisierung schließen.
2. N-central-Instanzen bis zur Einspielung des Patches durch Netzwerksegmentierung isolieren: Zugriff auf das Verwaltungsportal ausschließlich über dedizierte Management-VLANs oder Jump-Hosts erlauben und direkte Interneterreichbarkeit abschalten.
3. Aktive Anmeldesitzungen und Audit-Logs in N-central auf unberechtigte Zugriffe oder unbekannte Administratorkonten prüfen – verdächtige Aktivitäten dokumentieren und im Rahmen des Incident-Response-Prozesses behandeln.
4. Multi-Faktor-Authentifizierung für alle administrativen Zugänge zu N-central erzwingen, sofern nach dem Patch noch konfigurierbar, und bestehende Dienstkonten auf das Mindestprivilegprinzip reduzieren.
5. Vorfall dem CISO und ggf. dem BSI (bei KRITIS-Einrichtungen) melden und interne Risikobeurteilung gemäß NIS2/B3S dokumentieren, da N-able N-central als zentrales Remote-Monitoring- und Management-Tool kritische Infrastruktur verwalten kann.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja