⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

EndgeräteKIS-SoftwareLIS / RIS / PACS
Beschreibung

CVE-2023-43000 beschreibt eine Use-After-Free-Schwachstelle in der Speicherverwaltung von Apple macOS Ventura, iOS/iPadOS 16.6 und 15.x sowie Safari 16.6, bei der das Verarbeiten manipulierter Web-Inhalte zu Speicherkorruption führen kann. Ein Angreifer könnte durch das Bereitstellen präparierter Webseiten oder Web-Inhalte potenziell beliebigen Code auf dem betroffenen Gerät ausführen. Apple-Geräte und Safari werden in Kliniken häufig auf administrativen Arbeitsplätzen, iPads für die Patientenversorgung sowie auf Management-Endgeräten eingesetzt – sofern solche Systeme im Klinikumfeld betrieben werden, besteht das Risiko, dass Angreifer über manipulierte Web-Inhalte Zugriff auf sensible Patientendaten oder klinische Systeme erlangen könnten. IT-Verantwortliche sollten betroffene Apple-Systeme umgehend patchen, um das Angriffspotenzial zu eliminieren.

Handlungsempfehlung

1 Apple-Systeme auf die bereinigten Versionen aktualisieren: macOS Ventura 13.5, iOS 16.6 bzw. iPadOS 16.6 (alternativ iOS/iPadOS 15.8.7 für ältere Geräte) sowie Safari 16.6 – Updates über Systemeinstellungen → Softwareupdate oder Apple Business Manager/MDM verteilen

2. Inventar aller im Klinikumfeld betriebenen Apple-Geräte (iPhones, iPads, MacBooks, Mac-Stationen) erstellen und Patch-Status zentral über MDM-Lösung (z. B. Jamf, Microsoft Intune) überwachen und dokumentieren

3. Bis zur vollständigen Aktualisierung den Aufruf unbekannter oder nicht vertrauenswürdiger Webseiten auf betroffenen Geräten durch Netzwerksegmentierung oder Web-Filtering einschränken sowie Mitarbeitende für Phishing-Links mit manipulierten Web-Inhalten sensibilisieren

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →