⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

NetzwerkIT-Infrastruktur
Beschreibung

In Fortinet FortiOS, FortiSwitchManager und FortiSASE wurde eine Heap-basierte Pufferüberlauf-Schwachstelle identifiziert, die es einem Angreifer ermöglicht, durch speziell präparierte Netzwerkpakete nicht autorisierten Code oder Befehle auf den betroffenen Systemen auszuführen. Da die Schwachstelle in der CISA Known Exploited Vulnerabilities (KEV)-Liste geführt wird, ist von einer aktiven Ausnutzung in freier Wildbahn auszugehen. Fortinet-Produkte wie FortiOS-Firewalls und FortiSwitchManager werden in Gesundheitseinrichtungen häufig als zentrale Netzwerk-Sicherheitskomponenten eingesetzt und schützen kritische Infrastrukturen wie KIS, PACS und Medizingeräte-Netzwerke – ein erfolgreicher Angriff kann daher die gesamte IT-Segmentierung und den Schutz sensibler Patientendaten gefährden. Aufgrund der aktiven Ausnutzung ist umgehendes Handeln erforderlich: verfügbare Patches sind sofort einzuspielen und bis dahin der Zugriff auf Management-Schnittstellen zu beschränken.

Handlungsempfehlung

1 Fortinet-Sicherheitsadvisory für FortiOS, FortiSwitchManager und FortiSASE prüfen und die dort genannten gepatchten Versionen sofort einspielen – keine eingehenden, nicht vertrauenswürdigen Pakete bis zum Patchen zulassen.

2. Temporäre Mitigationsmaßnahme: Verwaltungszugriff auf betroffene Fortinet-Geräte auf vertrauenswürdige IP-Adressen/Management-Netze beschränken und extern exponierte Management-Interfaces sofort deaktivieren.

3. Netzwerklogs und IDS/IPS auf anomale Pakete oder unerwartete Verbindungsversuche zu Fortinet-Geräten untersuchen, um mögliche aktive Ausnutzung zu erkennen.

4. Inventar aller im Haus eingesetzten Fortinet-Produkte (Firewalls, Switches, SASE-Clients) erstellen und priorisiert auf Patch-Stand prüfen.

5. Da die Schwachstelle aktiv ausgenutzt wird (CISA KEV), Vorfall gemäß NIS2 und BSI-Meldepflicht bewerten und ggf. Meldung an das BSI vorbereiten.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →