Betroffene Einrichtungen
Bereich
Langflow, eine Open-Source-Plattform zur visuellen Erstellung von KI-gestützten Workflows, enthält eine Schwachstelle vom Typ 'Inclusion of Functionality from Untrusted Control Sphere', die es entfernten, nicht authentifizierten Angreifern ermöglicht, beliebigen Code auf betroffenen Systemen auszuführen. Da die Schwachstelle bereits aktiv ausgenutzt wird (CISA KEV), besteht ein unmittelbares und ernstes Risiko für jede Einrichtung, die Langflow betreibt. Sofern Langflow im Klinikumfeld zur Automatisierung klinischer oder administrativer Prozesse eingesetzt wird – etwa zur Anbindung von KIS, LIS oder PACS an KI-Dienste – kann eine erfolgreiche Kompromittierung zur vollständigen Übernahme des Serversystems, zum Abfluss sensibler Patientendaten oder zum Ausfall kritischer Versorgungssysteme führen. Gesundheitseinrichtungen im DACH-Raum, die Langflow betreiben, müssen unverzüglich handeln und den Dienst bis zur Behebung der Schwachstelle isolieren oder abschalten.
1 Langflow-Installation sofort auf die aktuell vom Hersteller bereitgestellte gepatchte Version aktualisieren; bis zum Patch-Einspielen Langflow-Dienst deaktivieren oder vom Netz trennen, da aktive Ausnutzung (CISA KEV) bekannt ist.
2. Netzwerkzugang zu Langflow-Instanzen auf vertrauenswürdige, interne IP-Bereiche beschränken und externen Zugriff (Internet, nicht autorisierte Segmente) über Firewall-Regeln vollständig sperren.
3. Prüfen, ob Langflow in KI-gestützten Workflows mit Zugang zu KIS-, LIS- oder PACS-Systemen betrieben wird; betroffene Schnittstellen isolieren und auf Anzeichen einer Kompromittierung (unbekannte Prozesse, Verbindungen, Dateiänderungen) untersuchen.
4. Logs der Langflow-Instanz auf verdächtige Remote-Anfragen und Codeausführung analysieren; bei Verdacht auf Kompromittierung Incident-Response-Prozess einleiten und betroffene Systeme forensisch sichern.
5. Inventar aller intern betriebenen KI-/ML-Plattformen (insbesondere Langflow) erstellen und in das Schwachstellenmanagement aufnehmen, um künftige Sicherheitsmeldungen zeitnah zu erkennen und zu behandeln.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja