⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturNetzwerk
Beschreibung

ISC BIND enthält eine Schwachstelle in der Verarbeitung von TKEY-DNS-Abfragen, die es entfernten, nicht authentifizierten Angreifern ermöglicht, den DNS-Dienst durch gezielt präparierte Anfragen zum Absturz zu bringen und damit einen Denial-of-Service herbeizuführen. Da die Schwachstelle von CISA als aktiv ausgenutzt (KEV) gelistet ist, besteht ein unmittelbares reales Angriffsrisiko. In Gesundheitseinrichtungen wird BIND häufig als zentraler DNS-Resolver für die interne Namensauflösung betrieben und ist damit kritische Infrastruktur für den Betrieb von KIS, PACS, Telematik-Infrastruktur-Konnektoren sowie weiterer vernetzter Systeme – ein Ausfall kann die Erreichbarkeit klinisch relevanter Anwendungen unterbrechen und so mittelbar die Patientensicherheit gefährden. Es wird dringend empfohlen, betroffene BIND-Instanzen unverzüglich zu patchen und bis dahin den Zugriff auf den DNS-Dienst durch geeignete Netzwerkmaßnahmen einzuschränken.

Handlungsempfehlung

1 ISC BIND sofort auf die jeweils aktuelle gepatchte Version aktualisieren, die den TKEY-Verarbeitungsfehler behebt – Patchstand und betroffene Versionen im ISC-Advisory (CVE zugehörig) prüfen und umgehend einspielen.

2. TKEY-Abfragen an DNS-Server durch ACLs oder Firewall-Regeln auf vertrauenswürdige Quellen beschränken, um die Angriffsfläche bis zum Patchen zu reduzieren.

3. Alle exponierten BIND-Instanzen (intern und extern erreichbar) inventarisieren und priorisiert patchen, insbesondere DNS-Server, die für KIS, PACS oder Telematik-Infrastruktur-Dienste genutzt werden.

4. DNS-Dienste auf ungewöhnliche TKEY-Anfragen und Absturzversuche (DoS-Muster) überwachen – Logging und Alerting im SIEM aktivieren.

5. Nach dem Patchen Funktionstests der DNS-Auflösung für kritische Systeme (KIS, RIS, Konnektor, VPN-Gateways) durchführen, um Betriebsbereitschaft sicherzustellen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →