⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturKIS-SoftwareLIS / RIS / PACSCloud-Dienste
Beschreibung

In Laravel Livewire v3 bis einschließlich Version 3.6.3 ermöglicht eine Schwachstelle im Hydration-Mechanismus für Komponenten-Eigenschaften nicht authentifizierten Angreifern die Ausführung beliebigen Codes auf dem Server (Remote Code Execution), ohne dass eine Benutzerinteraktion erforderlich ist. Voraussetzung ist lediglich, dass eine Livewire-Komponente in einer bestimmten Konfiguration eingebunden ist – ein Angreifer benötigt weder Zugangsdaten noch weitere Privilegien. Laravel Livewire wird in modernen PHP-basierten Webanwendungen eingesetzt und kann daher in Kliniken in Patientenportalen, internen Verwaltungssystemen oder klinischen Informationssystemen Verwendung finden; sofern solche Anwendungen im Gesundheitsumfeld betrieben werden, könnte eine erfolgreiche Ausnutzung den Zugriff auf sensible Patientendaten oder kritische Systeme ermöglichen. Betroffene Einrichtungen sollten umgehend prüfen, ob Livewire v3 im Einsatz ist, und das Update auf Version 3.6.4 oder höher unverzüglich einleiten, da laut Hersteller keine Workarounds verfügbar sind.

Handlungsempfehlung

1 Livewire auf Version 3.6.4 oder höher aktualisieren (via Composer: 'composer update livewire/livewire') – dies ist der einzige verfügbare Fix, da der Hersteller keine Workarounds kennt.

2. Alle im Einsatz befindlichen Laravel-Anwendungen inventarisieren und gezielt auf Livewire-v3-Abhängigkeiten (v3.0.0 bis v3.6.3) prüfen, insbesondere in Patientenportalen und internen Web-Applikationen.

3. Netzwerkseitigen Zugriff auf betroffene Livewire-Anwendungen bis zum abgeschlossenen Patching auf vertrauenswürdige Quellen einschränken und Web-Application-Firewall-Regeln zur Erkennung verdächtiger Komponentenaufrufe aktivieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →