Router und Firewall nach Supportende: Wann austauschen und was ist der KEV-Katalog?

Die Antwort vorweg: Ein Gerät nach Supportende (EOL) erhält vom Hersteller keine Firmware-Patches mehr – auch nicht für eine Schwachstelle, die nachweislich von Angreifern ausgenutzt wird. Ermitteln Sie die genaue Modellbezeichnung einschließlich der Hardware-Revision, suchen Sie beim Hersteller nach dem Support-Enddatum und dem Datum der letzten Firmware und überprüfen Sie das Modell im CISA-KEV-Katalog. Hat das Gerät sein EOL erreicht und enthält der KEV-Katalog einen Eintrag zu seiner Baureihe, lautet die empfohlene Maßnahme nicht „besser absichern“, sondern „nicht mehr verwenden“. Router und Firewalls am Netzwerkrand sollten Sie vorrangig behandeln; bei internen Switches und Access Points genügt ein geplanter Austausch.

Der Router ist in vielen Unternehmen das einzige Gerät, das niemand ausschaltet und nach dem niemand schaut. Er steht im Netzwerkschrank, die Leuchten blinken, das Internet funktioniert. Läuft er fünf Jahre lang, gilt das als Qualitätsbeweis. Tatsächlich ist es eher umgekehrt: Bei einem Netzwerkgerät sind fünf Jahre häufig der Zeitraum, nach dem der Hersteller nichts mehr veröffentlicht.

Darin liegt der Unterschied zu einem Computer. Endet der Support für ein Betriebssystem, beginnt das Notebook mit Warnmeldungen zu nerven. Ein Router meldet nichts – er sieht am Tag vor dem Supportende genauso aus wie drei Jahre danach.

Was „Supportende“ bei einem Netzwerkgerät genau bedeutet

In der Dokumentation der Hersteller werden zwei Abkürzungen häufig verwechselt:

  • EOS (End of Sale) – Verkaufsende. Das Modell wird nicht mehr hergestellt, der Support läuft jedoch häufig noch weiter.
  • EOL / End of Support – Supportende. Der Hersteller veröffentlicht keine Firmware mehr, behebt keine Fehler und betreut das Modell nicht länger.

Entscheidend ist der zweite Punkt: Das Verkaufsende allein sagt wenig aus, das Ende der Firmware-Veröffentlichungen dagegen alles.

Warum das bei einem Netzwerkgerät schwerwiegender ist als bei einer Waschmaschine: Ein Router ist nicht nur Hardware, sondern ein Computer mit Software. In seinem Inneren laufen ein Linux-Kernel, ein Webserver für die Administration, DNS, DHCP, häufig ein VPN-Dienst und eine Fernverwaltung. All diese Komponenten haben dieselben Fehler wie Software an anderer Stelle – nur sind sie rund um die Uhr dem Internet ausgesetzt und werden von niemandem überwacht.

Warum ein Gerät ohne Firmware-Updates eine tickende Zeitbombe ist

Bei einem unterstützten Gerät verläuft der Lebenszyklus einer Schwachstelle so: Jemand entdeckt sie, sie erhält eine CVE-Nummer, der Hersteller veröffentlicht eine neue Firmware und Sie spielen sie ein. Zwischen Veröffentlichung und Patch besteht eine Risikolücke, die anschließend jedoch geschlossen wird.

Bei einem Gerät nach EOL wird diese Lücke niemals geschlossen. Die Schwachstelle ist öffentlich beschrieben, ein fertiger Exploit ist verfügbar und wurde in automatisierte Scanner integriert – aber ein Patch kommt nicht. Selbst dann nicht, wenn die Schwachstelle nachweislich ausgenutzt wird. Beschreibungen von Schwachstellen in nicht mehr unterstützten Produkten tragen deshalb den Hinweis UNSUPPORTED WHEN ASSIGNED, also „zum Zeitpunkt der Zuweisung bereits nicht mehr unterstützt“. Das ist die formelle Bestätigung, dass kein Patch erscheinen wird.

Durch die Kompromittierung eines Routers gewinnt ein Angreifer unverhältnismäßig mehr als durch einen einzelnen infizierten Computer:

  • eine Position vor der Firewall und damit einen Ausgangspunkt, von dem aus er in das interne Netzwerk sehen kann,
  • die Möglichkeit, DNS-Einträge zu verändern und Datenverkehr unbemerkt umzuleiten,
  • einen dauerhaften Tunnel in das Netzwerk, der sowohl die Neuinstallation von Computern als auch den Austausch der Antivirensoftware übersteht,
  • VPN-Zugangsdaten, sofern das Gerät die VPN-Verbindungen terminiert,
  • ein Gerät für ein Botnetz, von dem aus weitere Angriffe erfolgen – wobei Ihre IP-Adresse im Protokoll des Opfers erscheint.

Der letzte Punkt erklärt, warum alte Router für Angreifer selbst dann interessant sind, wenn Ihr Unternehmen kein attraktives Ziel darstellt. Es geht nicht um Sie, sondern um das Gerät.

Was ist der KEV-Katalog und warum sollte man ihn kennen?

KEV = Known Exploited Vulnerabilities Catalog, ein Katalog nachweislich ausgenutzter Schwachstellen. Er wird von der US-amerikanischen Behörde CISA geführt, ist öffentlich zugänglich und erfordert keine Registrierung.

Seine entscheidende Eigenschaft: Eine Schwachstelle wird nicht deshalb in KEV aufgenommen, weil sie auf dem Papier schwerwiegend ist. Sie gelangt nur dann in den Katalog, wenn nachweislich jemand sie in der Praxis ausnutzt. Dadurch unterscheidet sich KEV von Datenbanken wie der NVD, die Hunderttausende Einträge enthalten, aus denen ein Unternehmen ohne eigene IT-Abteilung kaum ablesen kann, was zuerst behoben werden sollte.

Stand August 2026 (Katalogversion 2026.08.27): 1.685 Einträge, davon 280 neu innerhalb der vergangenen zwölf Monate. Der älteste Eintrag betrifft eine CVE aus dem Jahr 2002 – mehr als zwanzig Jahre alte Schwachstellen werden bis heute ausgenutzt, weil die betroffenen Geräte noch immer irgendwo in Betrieb sind. Bei 352 Einträgen ist eine bekannte Verwendung in Ransomware-Kampagnen angegeben. Welche betrieblichen Folgen ein solcher Angriff hat, erläutert der Artikel Ransomware im Unternehmen: die ersten 24 Stunden.

Jeder Eintrag enthält den Hersteller, das Produkt, die CVE-Nummer, das Aufnahmedatum, eine Beschreibung, die erforderliche Maßnahme, eine Frist und eine Ransomware-Kennzeichnung. Gerade das Feld mit der erforderlichen Maßnahme ist für Inhaber kleiner Unternehmen besonders wichtig. Bei Geräten nach Supportende steht dort nicht „Update installieren“, sondern beispielsweise „Das Produkt hat sein Supportende erreicht und sollte nicht mehr verwendet werden“ oder „Alle Hardware-Revisionen haben ihr Lebenszyklusende erreicht und müssen außer Betrieb genommen und ersetzt werden“.

So finden Sie Ihr Modell im KEV-Katalog

  1. Ermitteln Sie die genaue Modellbezeichnung einschließlich der Hardware-Revision. Sie steht auf dem Etikett an der Unter- oder Rückseite, üblicherweise in einer Form wie DIR-825 rev. B1 oder Archer C7 v5. Auf der Rechnung finden Sie diese Angabe nicht – unter demselben Modellnamen können mehrere Revisionen mit unterschiedlicher Firmware und verschiedenen Support-Enddaten angeboten worden sein.
  2. Ermitteln Sie die Firmware-Version und deren Veröffentlichungsdatum. In der Weboberfläche finden Sie diese Angaben meist unter Status, System oder Administration.
  3. Suchen Sie im Katalog nach Hersteller oder Modell. Die Tabelle lässt sich per Volltextsuche filtern und steht außerdem als CSV- und JSON-Datei zum Download bereit.
  4. Lesen Sie beim gefundenen Eintrag die erforderliche Maßnahme – dort finden Sie gegebenenfalls den Hinweis auf das EOL des Produkts.
  5. Beschränken Sie die Prüfung nicht auf den Router. Der Katalog enthält auch Netzwerkspeicher, IP-Kameras und Videorekorder.

Beachten Sie eine praktische Besonderheit: Im KEV-Katalog wird häufig eine Modellreihe und nicht ein konkretes Gerät aufgeführt – beispielsweise „Multiple Routers“ oder „DSL CPE Devices“. Finden Sie Ihre Produktreihe, suchen Sie die Details der jeweiligen CVE in der NVD oder auf CVE.org; dort sind häufig die konkreten Modelle aufgeführt. Allein zu fünf Marken, die in kleinen Unternehmen oft anzutreffen sind – D-Link, TP-Link, Zyxel, NETGEAR und DrayTek – enthält der Katalog 57 Einträge.

So erkennen Sie, dass ein Gerät nicht mehr unterstützt wird

Was Sie ermitteln solltenWo Sie es findenWie Sie es bewerten
Modell und Hardware-RevisionEtikett am Gerät (rev. A1, v3)Ohne Revision lohnt sich die weitere Suche nicht – jede kann ein anderes Support-Enddatum haben
Datum der letzten FirmwareHerstellerwebsite, Bereich Support / Download des ModellsEine Veröffentlichung vor mehr als zwei Jahren ist ein Anzeichen dafür, dass die Entwicklung eingestellt wurde
Status im Produktlebenszyklus des HerstellersBereiche Product Lifecycle, EOL, Legacy oder DiscontinuedEin ausdrücklich genanntes Support-Enddatum ist die verlässlichste Antwort
Erwähnung in einem Hersteller-AdvisorySecurity Advisories„Legacy product, replace with newer generation“ = es wird keinen Patch geben
Eintrag im KEV-KatalogCISA-Katalog, Suche nach Hersteller und ProduktNachweislich in der Praxis ausgenutzt; bei EOL wird meist empfohlen, das Gerät nicht mehr zu verwenden
Verhalten der AdministrationWeboberfläche des GerätsNur HTTP ohne HTTPS, aktives Telnet, fehlendes WPA3 oder veraltetes TLS

Nennt der Hersteller kein Support-Enddatum, verwenden Sie ersatzweise das Datum der letzten Firmware als Anhaltspunkt. Ein Gerät, für das seit drei Jahren keine neue Version erschienen ist, ist nicht „stabil“. Es wurde aufgegeben.

Was mit nicht aktualisierten Geräten tatsächlich geschieht

Ein Hersteller erklärt offen, dass er keine Fehlerbehebung anbieten wird. Zyxel veröffentlichte am 4. Februar 2025 ein Advisory zu drei Schwachstellen (CVE-2024-40890, CVE-2024-40891 und CVE-2025-0890), die zwölf ältere DSL-Modelle betreffen. Darin heißt es, dass die Produkte „bereits seit Jahren das Ende ihres Lebenszyklus erreicht haben“, und Zyxel empfiehlt ausdrücklich, sie durch eine neuere Generation zu ersetzen. Eine neue Firmware wurde nicht veröffentlicht. CISA nahm CVE-2024-40891 am 11. Februar 2025 in den KEV-Katalog auf und verlangte als Maßnahme, die Nutzung des Produkts einzustellen, sofern keine andere Abhilfemaßnahme verfügbar ist.

Das Ausmaß, in dem solche Geräte in Botnetze eingegliedert werden. Eine Analyse des als Raptor Train bezeichneten Netzwerks durch Black Lotus Labs, das Forschungsteam des Unternehmens Lumen, beschreibt ein Botnetz aus Routern für Privathaushalte und kleine Büros, Videorekordern, Netzwerkspeichern und IP-Kameras. Seit seiner Entstehung im Mai 2020 durchliefen mehr als 200.000 Geräte dieses Netzwerk; im Juni 2023 waren gleichzeitig über 60.000 Geräte kompromittiert. Der Bericht weist ausdrücklich auf Geräte am Supportende als Angriffsfläche hin, die zunehmend die Aufmerksamkeit der Angreifer auf sich zieht.

Führen Sie beide Aspekte zusammen: Geräte, die der Hersteller nicht mehr reparieren wird, und die organisierte Übernahme genau solcher Geräte.

Wann Sie sofort austauschen sollten und wann strengere Einstellungen genügen

Nicht alles muss gleichzeitig ausgetauscht werden – teilen Sie die Geräte nach ihrer Exposition ein:

Vorrangig austauschen – alles am Netzwerkrand: Router oder Firewalls mit öffentlicher IP-Adresse, insbesondere wenn sie ihr EOL erreicht haben, im KEV-Katalog aufgeführt sind, VPN-Verbindungen terminieren oder eine aus dem Internet erreichbare Administration besitzen.

Austausch einplanen – interne Switches und Access Points ohne direkte Exposition zum Internet. Das Risiko ist geringer, aber nicht null: Ein kompromittierter Access Point ist ein Beobachtungsposten innerhalb des Netzwerks.

Was Sie bis zum Austausch sofort tun sollten (verkleinert die Angriffsfläche, behebt aber nicht die Schwachstelle): Deaktivieren Sie die Administration aus dem Internet, Telnet, UPnP und nicht benötigte Dienste; entfernen Sie unnötige Portweiterleitungen und DMZ-Konfigurationen; ändern Sie Passwörter und löschen Sie Standardkonten; aktivieren Sie bei weiterhin unterstützten Geräten automatische Firmware-Updates; isolieren Sie riskante Komponenten in einem eigenen VLAN. Das sind Umwege, keine Reparatur – die Schwachstelle bleibt bestehen und wartet auf einen anderen Zugangsweg.

Notieren Sie anschließend den Termin der nächsten Kontrolle; zweimal jährlich genügt. Ein Gerät erreicht sein Supportende von selbst und ohne Benachrichtigung. Voraussetzung ist eine Übersicht darüber, welche Geräte im Unternehmen vorhanden sind – wie eine solche Bestandsaufnahme abläuft, beschreibt der Artikel über die Prüfung des Computernetzwerks und der Verkabelung.

Was Sie stattdessen anschaffen sollten

Ohne Empfehlung eines konkreten Geräts – entscheidend ist vor allem, wer es verwalten wird:

  • MikroTik – Router und Switches mit dem eigenen Betriebssystem RouterOS. Updates sind häufig auch für ältere Modelle verfügbar, zudem gibt es einen Zweig mit langfristiger Unterstützung. Die Konfiguration erfordert jedoch mehr Fachwissen.
  • Ubiquiti – Router, Switches und Access Points unter einer einheitlichen Verwaltung. Übersichtlich für Unternehmen ohne eigene IT-Abteilung; der Preis dafür ist die Abhängigkeit vom Ökosystem des Herstellers.
  • OPNsense oder pfSense auf einem kleinen Industrie-PC – eine softwarebasierte Firewall auf handelsüblicher x86-Hardware. Updates sind an das Projekt und nicht an die Lebensdauer des Geräts gebunden, sodass das Supportende der Hardware nicht automatisch das Ende der Patches bedeutet. Dafür wird jemand benötigt, der das System wartet.
  • Kommerzielle UTM-Lösung – Filterung, Angriffserkennung und VPN in einem Produkt, üblicherweise mit Abonnement. Vorsicht vor einer Falle: Bei einigen Modellen bedeutet das Ende des Abonnements auch das Ende der Sicherheitsupdates und damit faktisch das Supportende selbst bei neuer Hardware.

Stellen Sie eine Frage, die die meisten Unternehmen nicht klären: Wie lange garantiert der Hersteller Sicherheitsupdates für dieses konkrete Modell und wo ist diese Garantie dokumentiert? Die Antwort „solange es verkauft wird“ bedeutet, dass Sie das Support-Enddatum nicht kennen – Sie kennen es nur noch nicht. Die Zusammenhänge mit den Gesamtkosten erläutert der Artikel darüber, was die IT-Betreuung eines kleinen Unternehmens kostet.

Kyberzákon: Schwachstellen werden systematisch behandelt, nicht erst nach einem Vorfall

Der neue tschechische zákon o kybernetické bezpečnosti (264/2025 Sb.), der die europäische NIS2-Richtlinie in tschechisches Recht überführt, macht aus einem „Das sollte man tun“ einen nachweisbaren Prozess. Für betroffene Organisationen sind die Verwaltung von Assets und der Umgang mit Schwachstellen keine einmaligen Maßnahmen, sondern etablierte Abläufe – wir wissen, welche Geräte vorhanden sind, welche davon das Supportende erreicht haben und wann sie ausgetauscht werden. Der Umfang der Pflichten hängt von der Kategorie ab, in die das Unternehmen fällt; welche Unternehmen betroffen sind, erläutert ein eigener Artikel über den zákon 264/2025 Sb. und NIS2.

Kleinere Unternehmen sind indirekt über die Lieferkette betroffen: Ein regulierter Auftraggeber fragt seine Lieferanten, wie sie mit Updates und Schwachstellen umgehen. Die Antwort „Wir haben seit 2016 denselben Router und er funktioniert“ ist in einem solchen Fragebogen problematisch.

Dasselbe Prinzip gilt im Übrigen für Betriebssysteme – das Supportende bedeutet das Ende der Patches, unabhängig davon, ob es sich um einen Server, ein Notebook oder ein Gerät im Netzwerkschrank handelt. Der einzige Unterschied besteht darin, dass ein Betriebssystem darauf hinweist, während der Router schweigt.

ITHOPE in Brno bewertet den Zustand der Netzwerkkomponenten in Unternehmen – wir prüfen die tatsächlich eingesetzten Modelle und Firmware-Versionen, ermitteln bei den Herstellern die jeweiligen Support-Enddaten, gleichen die Geräte mit dem KEV-Katalog ab und schlagen vor, was vorrangig ausgetauscht werden sollte und was sich für einen geplanten Austausch eignet. Darauf folgen der eigentliche Austausch, die Konfiguration des neuen Routers oder der neuen Firewall sowie die laufende Betreuung, damit in fünf Jahren nicht erneut dieselbe Situation entsteht. Weiterführende Bereiche beschreiben die Seiten IT-Betreuung und Datensicherung und IT für Unternehmen.

Quellen