Betroffene Einrichtungen
Bereich
In Quest KACE Systems Deployment Appliance (SDA) Version 11.0.273 wurde ein hardcodierter, symmetrischer Verschlüsselungsschlüssel entdeckt, der installationsübergreifend identisch ist und zur Verschlüsselung von Geheimnissen in der MySQL-Datenbank verwendet wird. Ein Angreifer, der Zugriff auf den MySQL-Server oder auf Backup-Dateien erlangt, kann sämtliche gespeicherten Secrets entschlüsseln und diese nutzen, um Privilegien innerhalb von KACE zu eskalieren oder privilegierten Zugriff auf weitere Systeme und Dienste zu erlangen. Quest KACE wird in Gesundheitseinrichtungen häufig als zentrales Deployment- und Endpoint-Management-System eingesetzt; sofern es dort betrieben wird, besteht das Risiko, dass kompromittierte Credentials den Zugriff auf kritische Systeme wie KIS, Active Directory oder Patientendatenbanken ermöglichen. Angesichts des CVSS-Scores von 9,8 und der potenziellen Reichweite eines erfolgreichen Angriffs ist sofortiges Handeln durch Patchen, Credential-Rotation und Netzwerksegmentierung dringend erforderlich.
1 Quest KACE SMA auf eine Version aktualisieren, die keinen hardcodierten symmetrischen Verschlüsselungsschlüssel mehr verwendet – beim Hersteller Quest prüfen, ob ein Patch oder eine neue Version über 11.0.273 verfügbar ist, und diesen umgehend einspielen.
2. Zugriff auf den MySQL-Datenbankserver der KACE-Appliance sofort auf das absolute Minimum beschränken: Firewall-Regeln prüfen, Datenbankport nur für autorisierte Management-Systeme freigeben und direkte Netzwerkzugänge zur Appliance sperren.
3. Alle in KACE gespeicherten Zugangsdaten (Passwörter, Service-Accounts, API-Keys) als kompromittiert betrachten und umgehend rotieren – insbesondere Credentials, die Zugriff auf KIS, AD oder andere kritische Systeme gewähren.
4. Backup-Dateien der KACE-Appliance auf sichere, verschlüsselte und zugriffsbeschränkte Speicherorte verlagern und bestehende Backups auf unbefugte Zugriffe prüfen.
5. Protokolle des KACE-Servers und des MySQL-Dienstes auf ungewöhnliche Zugriffe oder Exfiltration rückwirkend analysieren und bei Verdacht auf Ausnutzung den Vorfall gemäß NIS2 und internen Meldeprozessen eskalieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja