Betroffene Einrichtungen
Bereich
In N-able N-central besteht eine kritische Schwachstelle, die eine Authentifizierungsumgehung über einen alternativen Pfad oder Kanal ermöglicht und damit eine vollständige Kontoübernahme erlaubt – ein Angreifer kann sich ohne gültige Anmeldedaten Administratorzugang verschaffen. Die Schwachstelle ist das Ergebnis eines unvollständigen Patches für CVE-2026-18556, was bedeutet, dass bereits als behoben geltende Systeme weiterhin angreifbar sein können. N-able N-central wird in IT-Dienstleistungsumgebungen und Managed-Service-Providern häufig zur zentralen Verwaltung und Überwachung von Endgeräten und Servern eingesetzt; sofern es im Klinikumfeld zur Administration kritischer Systeme wie KIS-Server, Netzwerkinfrastruktur oder medizinischer Workstations betrieben wird, kann eine erfolgreiche Kompromittierung weitreichenden Zugriff auf patientenrelevante Daten und Systeme ermöglichen. Angesichts der aktiven Aufnahme in den CISA-KEV-Katalog ist unverzügliches Handeln – Patchen und Härtung des Zugangs – dringend erforderlich.
1 N-able N-central sofort auf die vom Hersteller bereitgestellte aktuellste gepatchte Version aktualisieren, die CVE-2026-18556 vollständig adressiert – Patch-Notes explizit auf Vollständigkeit des Fixes prüfen, da die vorliegende Schwachstelle aus einem unvollständigen Patch resultiert.
2. Zugriff auf die N-central-Verwaltungsoberfläche sofort auf vertrauenswürdige IP-Adressen/Netzsegmente einschränken (z. B. via Firewall-Regeln), um das Angriffsfenster bis zur vollständigen Patchung zu verkleinern.
3. Alle bestehenden Administratoren- und Dienstkonten in N-central auf unberechtigte Änderungen oder neu angelegte Konten prüfen (Account-Takeover-Indikatoren), Audit-Logs sichten und verdächtige Aktivitäten dokumentieren.
4. Netzwerksegmentierung überprüfen: N-central-Server darf nicht direkt aus dem Internet erreichbar sein; VPN-Pflicht für externen Verwaltungszugriff sicherstellen und ggf. Multi-Faktor-Authentifizierung für verbleibende Zugänge aktivieren.
5. Vorfall gemäß internem Meldeprozess eskalieren und – sofern ein Sicherheitsvorfall eingetreten ist – BSI (DE) bzw. BACS (CH) / CERT.at (AT) entsprechend den regulatorischen Meldepflichten informieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja