Betroffene Einrichtungen
Bereich
Apache Struts enthält eine Command-Injection-Schwachstelle, die es entfernten Angreifern ermöglicht, über den 'method:'-Präfix in HTTP-Anfragen beliebigen Code auf dem Server auszuführen, sofern Dynamic Method Invocation (DMI) aktiviert ist. Ein erfolgreicher Angriff kann zur vollständigen Übernahme des betroffenen Servers führen, ohne dass eine vorherige Authentifizierung erforderlich ist. Apache Struts wird in Gesundheitseinrichtungen häufig als Basis für Web-Frontends von Klinikinformationssystemen, Laborportalen und administrativen Webanwendungen eingesetzt, sodass eine erfolgreiche Ausnutzung den Zugriff auf sensible Patientendaten sowie die Verfügbarkeit kritischer klinischer Systeme gefährden kann. Angesichts der aktiven Ausnutzung dieser Schwachstelle (CISA KEV) ist umgehendes Handeln – Deaktivierung von DMI und Einspielen des Hersteller-Patches – dringend erforderlich.
1 Dynamic Method Invocation (DMI) in Apache Struts sofort deaktivieren: in der struts.xml bzw. struts.properties den Parameter 'struts.enable.DynamicMethodInvocation' auf 'false' setzen, falls ein Patch-Update noch nicht möglich ist.
2. Apache Struts auf die aktuell gepatchte Version aktualisieren – Hersteller-Advisory und Releasehinweise auf https://struts.apache.org/announce.html prüfen und die neueste stabile Version einspielen.
3. Webanwendungs-Firewall (WAF) vorschalten und Regeln aktivieren, die bekannte Struts-Exploit-Muster (insbesondere method:-Präfix-Angriffe) blockieren.
4. Alle Struts-basierten Anwendungen im Netzwerk inventarisieren (KIS-Portale, Web-Frontends, Laborsysteme) und exponierte Instanzen identifizieren; nicht benötigte Instanzen sofort vom Netz trennen.
5. Protokolle der betroffenen Webserver auf Anzeichen einer Kompromittierung prüfen (ungewöhnliche POST-Anfragen mit 'method:'-Präfix) und bei Verdacht auf aktive Ausnutzung BSI sowie ggf. CERT.at informieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja