⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

KIS-SoftwareCloud-DiensteIT-Infrastruktur
Beschreibung

In Strapi, einem weit verbreiteten Open-Source-Headless-CMS und API-Framework, wurde eine Schwachstelle zur Klartext-Speicherung sensibler Informationen bekannt. Angreifer mit Zugang zum Admin-Panel können über manipulierte Query-Filter auf sensible Nutzerdaten zugreifen; in Kombination mit CVE-2023-22621 ist darüber hinaus Remote Code Execution möglich, was eine vollständige Übernahme des betroffenen Systems erlaubt. Strapi wird in Gesundheitseinrichtungen gelegentlich als Backend für Patientenportale, interne Informationsplattformen oder API-Gateways eingesetzt, sodass bei einem erfolgreichen Angriff Patientendaten und Zugangsdaten zu nachgelagerten Systemen (z. B. KIS-Schnittstellen) gefährdet sein können. Da betroffene Versionen möglicherweise bereits End-of-Life sind und kein Patch mehr bereitgestellt wird, ist ein sofortiger Übergang auf eine unterstützte Version oder die Außerbetriebnahme der Instanz dringend erforderlich.

Handlungsempfehlung

1 Strapi-Instanzen sofort auf eine aktiv unterstützte Version migrieren bzw. End-of-Life-Installationen vom Netz nehmen, da der Hersteller explizit zur Abkehr von nicht mehr gepflegten Versionen rät.

2. Zugang zum Strapi-Admin-Panel umgehend auf das absolute Minimum einschränken (IP-Whitelisting, MFA aktivieren), um den Angriffsvektor über die Query-Filter zu unterbinden.

3. Prüfen, ob CVE-2023-22621 in Kombination ausgenutzt werden kann (Remote Code Execution), und alle Strapi-Instanzen auf Anzeichen einer Kompromittierung untersuchen (Log-Analyse, ungewöhnliche Admin-Aktivitäten).

4. Sensible Nutzerdaten (API-Keys, Passwörter, Patientenbezüge), die über Strapi verwaltet werden, als potenziell kompromittiert betrachten und betroffene Credentials rotieren.

5. Inventar aller Strapi-Einsätze im Haus erstellen und zukünftig ein systematisches Lifecycle-Management für eingesetzte CMS-/API-Plattformen etablieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →