⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

NetzwerkIT-Infrastruktur
Beschreibung

Cisco IOS 12.4 enthält mehrere Cross-Site-Request-Forgery-Schwachstellen, über die ein entfernter Angreifer ohne direkte Authentifizierung beliebige Befehle auf betroffenen Geräten ausführen kann – konkret über präparierte Anfragen an die URI-Pfade /level/15/exec/- (via 'show privilege') und /level/15/exec/-/configure/http (via 'alias exec'). Ein Angreifer kann so Konfigurationsänderungen an Netzwerkgeräten vornehmen oder die Gerätekontrolle übernehmen, sofern ein authentifizierter Administrator zeitgleich eine aktive Web-Management-Session hält. Cisco IOS wird in Gesundheitseinrichtungen typischerweise auf Routern und Switches eingesetzt, die kritische Netzwerksegmente – etwa Medizingeräte-VLANs, KIS-Verbindungen oder PACS-Infrastruktur – verbinden; ein erfolgreicher Angriff könnte die Netzwerkverfügbarkeit und damit den Betrieb klinischer Systeme gefährden. Betroffene Einrichtungen sollten umgehend das HTTP-Management-Interface deaktivieren und Netzwerkzugriffe auf Administrationsoberflächen restriktiv einschränken.

Handlungsempfehlung

1 HTTP-basiertes Web-Management-Interface auf Cisco IOS 12.4-Routern und -Switches deaktivieren (Befehl: 'no ip http server' und 'no ip http secure-server' in der IOS-Konfiguration), um den Angriffsvektor für beide CSRF-Schwachstellen zu schließen.

2. Alle Cisco IOS 12.4-Geräte im Netzwerk inventarisieren und prüfen, ob das HTTP-Server-Feature aktiv ist; Zugriff auf /level/15/exec/-Pfade über ACLs strikt auf Verwaltungs-VLANs beschränken.

3. Netzwerksegmentierung überprüfen: Sicherstellen, dass Administrationsoberflächen von Cisco-Geräten nicht aus Patientennetzwerken, WLAN-Gästenetzen oder dem Internet erreichbar sind.

4. Benutzer und Administratoren sensibilisieren, keine administrativen Web-Sessions parallel zu allgemeinem Surfen zu nutzen, um CSRF-Angriffe über präparierte Links zu erschweren.

5. Hersteller-Advisories und verfügbare IOS-Updates für die eingesetzten 12.4-Versionen prüfen und einen Migrationsplan auf eine gepatchte oder aktuellere IOS-Version erstellen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →