Betroffene Einrichtungen
Bereich
ISC BIND enthält eine Schwachstelle in der Verarbeitung von TKEY-DNS-Abfragen, die es entfernten, nicht authentifizierten Angreifern ermöglicht, den DNS-Dienst durch gezielt präparierte Anfragen zum Absturz zu bringen und damit einen Denial-of-Service herbeizuführen. Da die Schwachstelle von CISA als aktiv ausgenutzt (KEV) gelistet ist, besteht ein unmittelbares reales Angriffsrisiko. In Gesundheitseinrichtungen wird BIND häufig als zentraler DNS-Resolver für die interne Namensauflösung betrieben und ist damit kritische Infrastruktur für den Betrieb von KIS, PACS, Telematik-Infrastruktur-Konnektoren sowie weiterer vernetzter Systeme – ein Ausfall kann die Erreichbarkeit klinisch relevanter Anwendungen unterbrechen und so mittelbar die Patientensicherheit gefährden. Es wird dringend empfohlen, betroffene BIND-Instanzen unverzüglich zu patchen und bis dahin den Zugriff auf den DNS-Dienst durch geeignete Netzwerkmaßnahmen einzuschränken.
1 ISC BIND sofort auf die jeweils aktuelle gepatchte Version aktualisieren, die den TKEY-Verarbeitungsfehler behebt – Patchstand und betroffene Versionen im ISC-Advisory (CVE zugehörig) prüfen und umgehend einspielen.
2. TKEY-Abfragen an DNS-Server durch ACLs oder Firewall-Regeln auf vertrauenswürdige Quellen beschränken, um die Angriffsfläche bis zum Patchen zu reduzieren.
3. Alle exponierten BIND-Instanzen (intern und extern erreichbar) inventarisieren und priorisiert patchen, insbesondere DNS-Server, die für KIS, PACS oder Telematik-Infrastruktur-Dienste genutzt werden.
4. DNS-Dienste auf ungewöhnliche TKEY-Anfragen und Absturzversuche (DoS-Muster) überwachen – Logging und Alerting im SIEM aktivieren.
5. Nach dem Patchen Funktionstests der DNS-Auflösung für kritische Systeme (KIS, RIS, Konnektor, VPN-Gateways) durchführen, um Betriebsbereitschaft sicherzustellen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja