⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturEndgeräteMedizintechnikGebäudetechnik / OT
Beschreibung

Der Linux-Kernel enthält eine Schwachstelle beim Schreiben außerhalb gültiger Speichergrenzen (Out-of-Bounds Write), die einem lokalen Benutzer ermöglicht, erhöhte Systemprivilegien zu erlangen oder einen Denial-of-Service-Zustand auszulösen. Ein Angreifer mit lokalem Zugriff auf ein betroffenes System kann diese Schwachstelle ausnutzen, um Root-Rechte zu erlangen und damit vollständige Kontrolle über das System zu übernehmen. Der Linux-Kernel wird in Gesundheitseinrichtungen auf einer Vielzahl von Systemen eingesetzt – darunter Klinikserver, PACS-Workstations, Laborgeräte, Medizintechnik sowie OT-Komponenten –, sodass bei Ausnutzung kritische klinische Prozesse und Patientendaten gefährdet sein können. Angesichts der Aufnahme in den CISA-KEV-Katalog (aktiv ausgenutzte Schwachstelle) ist eine umgehende Aktualisierung aller betroffenen Linux-Systeme dringend geboten.

Handlungsempfehlung

1 Linux-Kernel auf die jeweils aktuelle stabile Version aktualisieren (Patch vom Distributor beziehen, z.B. via 'apt upgrade linux-image-*' oder 'yum update kernel') und betroffene Systeme anschließend neu starten, um die Out-of-Bounds-Write-Schwachstelle zu schließen.

2. Lokale Benutzerrechte auf Linux-Systemen (Server, Workstations, Medizingeräte) auf das notwendige Minimum beschränken (Least-Privilege-Prinzip), um die Ausnutzbarkeit durch lokale Angreifer zu reduzieren.

3. Inventar aller Linux-basierten Systeme im Haus erstellen – insbesondere Medizingeräte, PACS-Stationen, Laborgeräte und OT-Komponenten – und Patch-Status je Gerät dokumentieren sowie mit Herstellern bezüglich Kernel-Updates abstimmen.

4. Systeme, die nicht zeitnah gepatcht werden können (z.B. zertifizierte Medizingeräte), durch Netzwerksegmentierung isolieren und Monitoring auf ungewöhnliche Privilegienerweiterungen aktivieren.

5. Vorfall- und Patch-Dokumentation gemäß NIS2/B3S-Anforderungen führen und bei aktiver Ausnutzung im eigenen Netz Meldepflicht beim BSI bzw. BACS/CERT.at prüfen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →