Betroffene Einrichtungen
Bereich
In Strapi, einem weit verbreiteten Open-Source-Headless-CMS und API-Framework, wurde eine Schwachstelle zur Klartext-Speicherung sensibler Informationen bekannt. Angreifer mit Zugang zum Admin-Panel können über manipulierte Query-Filter auf sensible Nutzerdaten zugreifen; in Kombination mit CVE-2023-22621 ist darüber hinaus Remote Code Execution möglich, was eine vollständige Übernahme des betroffenen Systems erlaubt. Strapi wird in Gesundheitseinrichtungen gelegentlich als Backend für Patientenportale, interne Informationsplattformen oder API-Gateways eingesetzt, sodass bei einem erfolgreichen Angriff Patientendaten und Zugangsdaten zu nachgelagerten Systemen (z. B. KIS-Schnittstellen) gefährdet sein können. Da betroffene Versionen möglicherweise bereits End-of-Life sind und kein Patch mehr bereitgestellt wird, ist ein sofortiger Übergang auf eine unterstützte Version oder die Außerbetriebnahme der Instanz dringend erforderlich.
1 Strapi-Instanzen sofort auf eine aktiv unterstützte Version migrieren bzw. End-of-Life-Installationen vom Netz nehmen, da der Hersteller explizit zur Abkehr von nicht mehr gepflegten Versionen rät.
2. Zugang zum Strapi-Admin-Panel umgehend auf das absolute Minimum einschränken (IP-Whitelisting, MFA aktivieren), um den Angriffsvektor über die Query-Filter zu unterbinden.
3. Prüfen, ob CVE-2023-22621 in Kombination ausgenutzt werden kann (Remote Code Execution), und alle Strapi-Instanzen auf Anzeichen einer Kompromittierung untersuchen (Log-Analyse, ungewöhnliche Admin-Aktivitäten).
4. Sensible Nutzerdaten (API-Keys, Passwörter, Patientenbezüge), die über Strapi verwaltet werden, als potenziell kompromittiert betrachten und betroffene Credentials rotieren.
5. Inventar aller Strapi-Einsätze im Haus erstellen und zukünftig ein systematisches Lifecycle-Management für eingesetzte CMS-/API-Plattformen etablieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja