⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturCloud-DiensteKIS-Software
Beschreibung

Cal.com (calcom/cal.diy) vor Version 5.9.9 enthält eine kritische Schwachstelle, die aus einer verwundbaren Next.js-Abhängigkeit (CVE-2025-55182) resultiert: Angreifer können durch speziell präparierte React-Server-Components-Anfragen (RSC) serverseitig beliebigen Code ausführen, ohne Authentifizierung oder Benutzerinteraktion. Ein erfolgreicher Angriff ermöglicht die vollständige Kompromittierung des betroffenen Servers, einschließlich Datenzugriff, Manipulation oder Übernahme weiterer Systeme im selben Netzwerksegment. Cal.com wird als Terminplanungs- und Kalenderplattform eingesetzt und kann in Gesundheitseinrichtungen zur Patienten- oder Ressourcenplanung betrieben werden; sofern dies der Fall ist, drohen Datenschutzverletzungen mit Patientenbezug sowie Ausfälle planungsrelevanter Prozesse. Angesichts des maximalen CVSS-Scores von 10.0 und der fehlenden Authentifizierungsanforderung ist eine sofortige Aktualisierung auf Version 5.9.9 mit höchster Priorität durchzuführen.

Handlungsempfehlung

1 Cal.com (calcom/cal.diy) auf Version 5.9.9 oder höher aktualisieren, da diese Version die verwundbare Next.js-Abhängigkeit (CVE-2025-55182) behebt und die unsichere RSC-Deserialisierung beseitigt.

2. Bis zur Aktualisierung den Internetzugang zu Cal.com-Instanzen über Firewall-Regeln oder WAF-Policies auf vertrauenswürdige IP-Adressen einschränken, um unauthentifizierte RSC-Anfragen von extern zu blockieren.

3. Alle Cal.com-Instanzen im Netzwerk inventarisieren – insbesondere selbst gehostete Deployments (cal.diy) in Klinik-Intranets oder Cloud-Umgebungen – und eingesetzte Versionen dokumentieren.

4. Serverprotokolle (Webserver, Applikationslogs) auf ungewöhnliche RSC-Anfragen oder Hinweise auf Remotecodeausführung (anomale Prozesse, Verbindungen) rückwirkend prüfen.

5. Nach dem Update die Integrität der Serverumgebung verifizieren (Dateiprüfsummen, laufende Prozesse, Cronjobs) und Vorfall gemäß internem Meldeprozess bewerten.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →