Veröffentlicht am 10.08.2026
Angreifer sitzen bereits in den Netzwerken deutscher Kleinunternehmen – nicht durch einen Fehler des Unternehmens selbst, sondern durch eine Lücke in der Fernwartungssoftware ihres IT-Dienstleisters. Über die Plattform N-able N-central, mit der viele IT-Dienstleister (sogenannte MSPs, Managed Service Provider) die Computer ihrer Kunden aus der Ferne verwalten, verschaffen sich Kriminelle derzeit administrativen Zugriff und installieren versteckte Hintertüren direkt auf den Rechnern der betreuten Firmen. Die US-Cybersicherheitsbehörde CISA hat die zugrunde liegende Schwachstelle CVE-2026-18577 am 3. August 2026 in ihren Katalog der aktiv ausgenutzten Schwachstellen (KEV, Known Exploited Vulnerabilities) aufgenommen. Das bedeutet: Es handelt sich nicht um ein theoretisches Risiko, sondern um Angriffe, die genau jetzt stattfinden.
N-able N-central ist eine sogenannte RMM-Plattform (Remote Monitoring and Management), also eine Software, mit der IT-Dienstleister zentral die Wartung, Überwachung und Fernsteuerung vieler Kundencomputer übernehmen. Genau diese zentrale Rolle macht sie zu einem attraktiven Ziel: Wer die N-central-Konsole kontrolliert, kontrolliert potenziell alle daran angeschlossenen Endgeräte.
Die neue Schwachstelle CVE-2026-18577 (CVSS-Wert 8.2 von 10, also „hoch“) ist eine sogenannte Authentication-Bypass-Lücke – eine Umgehung der Anmeldung. Sie erlaubt es einem entfernten Angreifer, sich ohne gültige Zugangsdaten administrativen Zugriff auf einen N-central-Server zu verschaffen. Besonders bitter: Die Lücke entstand, weil ein früherer Patch für eine verwandte Schwachstelle (CVE-2026-18556) unvollständig war. Ein alternativer Authentifizierungspfad blieb offen – und genau diesen nutzen die Angreifer nun aus.
N-able beschreibt den Ablauf in seiner offiziellen Stellungnahme deutlich:
„Ein Angreifer hatte eine Schwachstelle auf allen N-central-Servern mit einer Version vor 2026.3.1.7 identifiziert, die es ihm ermöglichte, aus der Ferne administrativen Zugriff zu erhalten. Nach der Ausnutzung nutzte der Angreifer die Take Control-Funktion und verband sich mit Systemen innerhalb der von N-central verwalteten Umgebung.“ – N-able
Der Angriff läuft in mehreren Stufen ab. Zunächst übernehmen die Angreifer über die Anmelde-Umgehung den N-central-Server des IT-Dienstleisters. Von dort aus missbrauchen sie die völlig legitime Funktion „Take Control“ – ein Fernsteuerungswerkzeug, mit dem Techniker normalerweise auf Kundenrechner zugreifen, um Probleme zu lösen. In den Händen der Angreifer wird daraus ein Einfallstor in jedes einzelne verwaltete Windows-Gerät.
Auf diesen Endgeräten installieren die Angreifer anschließend eine besonders hartnäckige Hintertür: das eigentlich harmlose Tool cloudflared.exe (Cloudflare Tunnel). Damit bauen sie einen ausgehenden, verschlüsselten Tunnel ins Internet auf. Das Perfide daran: Ein solcher ausgehender Tunnel benötigt keine geöffneten Ports in der Firewall und überlebt sogar Neustarts, weil er als Windows-Dienst (häufig unter dem Namen „Cloudflared“) registriert wird. Zur Tarnung benennen die Angreifer die Datei oft in unverdächtige Namen wie svchost.exe oder MicrosoftEdgeUpdate64.exe um.
Die Sicherheitsforscher von Sophos beschreiben das Vorgehen so:
„Mit der durch die Ausnutzung von N-central gewährten Fernsteuerungsfähigkeit stellte der Bedrohungsakteur zahlreiche RMM-Tools auf zugänglichen Endpunkten bereit … Cloudflare Tunnel wurde auf mehreren Hosts installiert, aber umbenannt, um sich als harmlose Datei zu tarnen.“ – Sophos CTU
Das entscheidende Problem: Selbst wenn der N-central-Server gepatcht oder vom Netz genommen wird, bleibt der Tunnel auf den Endgeräten der Kunden aktiv. Die Angreifer behalten also ihren Zugang, auch nachdem die eigentliche Lücke geschlossen wurde. Sicherheitsforscher von Huntress beobachteten bereits, wie Angreifer gezielt Domänencontroller (die zentralen Server für die Benutzerverwaltung) ansteuern, laufende Prozesse ausspähen und sich seitlich durch die Netzwerke bewegen.
„Aus der Sicht eines MSP kann die Ausnutzung dieses Fehlers einem Angreifer vollen administrativen Zugriff auf eine N-central-Konsole gewähren – das gleiche Maß an Kontrolle, das normalerweise vertrauenswürdigen NOC- und Technikmitarbeitern vorbehalten ist.“ – Huntress
Betroffen sind alle N-central-Versionen bis einschließlich 2026.3.1. Für Sie als Unternehmen ist wichtig zu verstehen: Sie selbst nutzen N-central in der Regel nicht direkt – aber Ihr IT-Dienstleister möglicherweise. Und genau darin liegt die Gefahr. Es handelt sich um einen klassischen Supply-Chain-Angriff: Nicht Ihr Unternehmen wird direkt attackiert, sondern der Dienstleister, der Zugang zu Ihren Systemen hat.
Die Zahlen verdeutlichen das Ausmaß:
Auch das deutsche CERT-Bund warnt inzwischen ausdrücklich:
„Ein Angreifer kann mehrere Schwachstellen in N-able N-Central ausnutzen, um Sicherheitsvorkehrungen zu umgehen. Betroffen sind N-able N-Central <2026.3.1.7.“ – CERT-Bund
Fragen Sie zunächst Ihren IT-Dienstleister, ob er N-able N-central einsetzt und welche Version installiert ist. Folgende Prüfschritte sind entscheidend:
Es gibt bereits Sicherheitsupdates. N-able hat schnell reagiert und mittlerweile sogar einen zweiten Hotfix veröffentlicht. Gehostete (Cloud-)Umgebungen werden von N-able automatisch aktualisiert, On-Premises-Kunden – also selbst betriebene Server – müssen manuell patchen.
Der Fall zeigt, wie schnell sich solche Angriffe entwickeln:
Eine erfolgreiche Ausnutzung dieser Schwachstelle stellt in aller Regel eine meldepflichtige Datenpanne gemäß Art. 33 DSGVO dar. Der Grund: Angreifer erhalten vollen administrativen Zugriff auf die Plattform und damit auf die Endgeräte der betreuten Unternehmen. Damit besteht ein hohes Risiko für die Vertraulichkeit und Integrität personenbezogener Daten – von Mitarbeiterdaten über Kundendaten bis zu vertraulichen Dokumenten.
Besonders wichtig für die Rollenverteilung: Wird ein IT-Dienstleister (MSP) kompromittiert, müssen beide Seiten aktiv werden. Der MSP handelt als Auftragsverarbeiter, das betreute Unternehmen bleibt als Verantwortlicher gegenüber der Aufsichtsbehörde in der Pflicht. Die Meldung an die zuständige Datenschutzaufsichtsbehörde muss unverzüglich, spätestens jedoch binnen 72 Stunden nach Bekanntwerden der Verletzung erfolgen. Wer diese Frist versäumt, riskiert empfindliche Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.
Das Risiko für kleine und mittlere Unternehmen in Deutschland ist als kritisch einzustufen – und das aus mehreren Gründen. N-able N-central ist bei IT-Dienstleistern weit verbreitet. Ein erfolgreicher Angriff auf einen einzigen MSP kann somit die Netzwerke Dutzender oder Hunderter betreuter Kunden auf einen Schlag öffnen. Die Angreifer verschaffen sich dabei nicht irgendeinen Zugang, sondern hochprivilegierten, administrativen Zugriff.
Erschwerend kommt hinzu, dass die Lücke nachweislich aktiv ausgenutzt wird (Aufnahme in den CISA-KEV-Katalog) und die Angreifer persistente Hintertüren auf den Endgeräten hinterlassen. Deshalb gilt: Das Patchen des Servers allein reicht nicht. Wer nur den N-central-Server aktualisiert und die Endgeräte nicht prüft, könnte weiterhin kompromittiert bleiben – ohne es zu merken. Die Angreifer zielen zudem gezielt auf besonders kritische Systeme wie Domänencontroller und Backup-Server, also genau jene Infrastruktur, die für eine spätere Ransomware-Erpressung oder einen kompletten Datenverlust entscheidend ist.
Dieser Vorfall zeigt eindrücklich, dass die Sicherheit Ihres Unternehmens auch von der Sicherheit Ihrer Dienstleister abhängt. Wenn Sie mit einem IT-Dienstleister zusammenarbeiten, sollten Sie jetzt aktiv nachfragen, ob N-able N-central im Einsatz ist, ob auf die Version 2026.3.1.10 aktualisiert wurde und – ganz wichtig – ob Ihre Endgeräte auf die beschriebenen Hintertüren untersucht wurden.
Die gute Nachricht: Ein Sicherheitsupdate steht bereit, und die Kompromittierungsindikatoren sind bekannt und überprüfbar. Die schlechte: Angreifer sind bereits aktiv, und ein einfaches Update genügt nicht, um eine bestehende Kompromittierung zu beseitigen. Handeln Sie deshalb ohne Verzögerung – prüfen Sie Ihre Versionen, untersuchen Sie Ihre Endgeräte und dokumentieren Sie alle Schritte, um im Ernstfall Ihren DSGVO-Pflichten nachkommen zu können.