⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturEndgeräte
Beschreibung

CVE-2023-36424 betrifft den Windows Common Log File System (CLFS)-Treiber und ermöglicht einem lokal authentifizierten Angreifer durch einen Out-of-Bounds-Read-Fehler eine Rechteausweitung (Privilege Escalation) auf dem betroffenen Windows-System. Ein Angreifer, der bereits über einen niedrigprivilegierten Zugang verfügt, könnte diese Schwachstelle ausnutzen, um sich SYSTEM-Rechte zu verschaffen und damit vollständige Kontrolle über das betroffene Gerät zu erlangen. Windows wird in Kliniken typischerweise auf einer Vielzahl von Systemen betrieben – von klinischen Arbeitsplätzen über Medizingeräte-Schnittstellen bis hin zu Servern für Krankenhausinformationssysteme (KIS) –, sodass eine erfolgreiche Ausnutzung dieser Schwachstelle im Klinikumfeld potenziell sensible Patientendaten gefährden und den Klinikbetrieb beeinträchtigen könnte. IT-Sicherheitsverantwortliche in Gesundheitseinrichtungen sollten die verfügbaren Microsoft-Sicherheitsupdates umgehend prüfen und einspielen.

Handlungsempfehlung

1 Microsoft-Sicherheitspatch für CVE-2023-36424 über Windows Update bzw. WSUS einspielen: Den im Rahmen des Microsoft Patch-Tuesday veröffentlichten Kumulativ-Update für die jeweiligen Windows-Versionen (Windows 10, Windows 11, Windows Server) zeitnah auf allen klinischen Systemen und Servern bereitstellen.

2. Bestandsaufnahme aller betroffenen Windows-Systeme im Klinikumfeld durchführen und priorisiert jene Geräte patchen, die an medizinkritische Anwendungen (KIS, PACS, Medizingeräte-Schnittstellen) angebunden sind.

3. Prinzip der minimalen Rechtevergabe (Least Privilege) konsequent umsetzen: Benutzerkonten auf klinischen Arbeitsplätzen auf notwendige Mindestrechte beschränken, um das Ausnutzungspotenzial lokaler Privilege-Escalation-Schwachstellen zu reduzieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →