⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

Cloud-DiensteIT-InfrastrukturKIS-SoftwareLIS / RIS / PACS
Beschreibung

Die Schwachstelle in ownCloud ermöglicht es einem Angreifer, ohne jede Authentifizierung auf beliebige Dateien zuzugreifen, diese zu verändern oder zu löschen, sofern der Benutzername des Opfers bekannt ist und für dessen Konto kein Signing-Key konfiguriert wurde. Der Angriff erfordert keinerlei gültige Anmeldedaten und kann damit vollständig ohne Mitwirkung des Opfers durchgeführt werden. ownCloud wird in Gesundheitseinrichtungen häufig als interne Dateifreigabe- und Kollaborationsplattform betrieben und speichert dort potenziell sensible Patientendaten, Befunde oder administrative Unterlagen – ein unauthentifizierter Vollzugriff auf diese Daten stellt sowohl ein erhebliches Datenschutzrisiko als auch eine potenzielle Gefährdung der Patientensicherheit dar, wenn klinisch relevante Dokumente manipuliert werden können. Einrichtungen, die ownCloud im Betrieb haben, müssen umgehend handeln: Signing-Keys einrichten, verfügbare Patches einspielen und den Zugang auf autorisierte Netzbereiche einschränken.

Handlungsempfehlung

1 Signing-Key für alle ownCloud-Benutzerkonten konfigurieren, um den direkten Angriffspfad zu schließen – ohne konfigurierten Signing-Key sind alle Konten ohne Authentifizierung angreifbar.

2. ownCloud-Instanz umgehend auf die aktuellste verfügbare Version aktualisieren und in der offiziellen ownCloud-Sicherheitsadvisory prüfen, ob ein Patch für diese Schwachstelle veröffentlicht wurde.

3. Zugriffsprotokolle (Logs) auf unauthenifizierte oder anomale Dateizugriffe untersuchen, um mögliche Kompromittierungen rückwirkend zu erkennen.

4. Netzwerkseitigen Zugang zur ownCloud-Instanz auf autorisierte IP-Bereiche beschränken (z. B. per Firewall-Regel oder VPN-Zwang), um das Angriffsfenster bis zur vollständigen Behebung zu minimieren.

5. Betroffene Nutzer und Datenschutzbeauftragte informieren, sofern personenbezogene oder patientenbezogene Daten in der ownCloud-Instanz gespeichert sind, und eine Risikoabschätzung nach DSGVO/nDSG einleiten.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →