Betroffene Einrichtungen
Bereich
Eine kritische Schwachstelle (CVSS 10.0) in der IBM MQ Appliance ermöglicht einem nicht authentifizierten, entfernten Angreifer durch einen Heap-Buffer-Overflow in der Protokollnachrichtenverarbeitung die Ausführung beliebigen Codes oder das Herbeiführen eines Denial-of-Service-Zustands. Da der Angriff vor jeder Authentifizierung stattfindet, ist keinerlei Zugangsberechtigung erforderlich, was das Risiko einer vollständigen Systemkompromittierung erheblich erhöht. IBM MQ wird in Gesundheitseinrichtungen häufig als Message-Broker-Lösung für die Integration von Klinikinformationssystemen, HL7-Schnittstellen sowie PACS- und LIS-Anbindungen eingesetzt; sofern die Appliance in solchen Umgebungen betrieben wird, kann ein erfolgreicher Angriff den Ausfall kritischer klinischer Kommunikationswege und den Verlust von Patientendaten zur Folge haben. Angesichts des maximalen CVSS-Scores ist umgehend mit der Bewertung verfügbarer Patches und der Einschränkung des Netzwerkzugangs zu beginnen.
1 IBM MQ Appliance sofort auf die vom Hersteller bereitgestellten Sicherheits-Patches aktualisieren (IBM Security Bulletin prüfen und verfügbares Fix Pack einspielen), da der Heap-Buffer-Overflow vor der Authentifizierung ausnutzbar ist.
2. Netzwerkzugang zur IBM MQ Appliance durch Firewall-Regeln auf autorisierte interne Systeme beschränken, um Angriffe aus dem Internet oder nicht vertrauenswürdigen Netzwerksegmenten zu unterbinden.
3. Protokollierung und Monitoring des MQ-Appliance-Datenverkehrs aktivieren und auf anomale Verbindungsversuche oder ungewöhnliche Protokollmuster überwachen, die auf Ausnutzungsversuche hindeuten könnten.
4. Kritische Nachrichtenbroker-Dienste (KIS-Integration, HL7-Interfaces, PACS-Anbindungen), die über IBM MQ betrieben werden, auf Verfügbarkeit und Integrität prüfen und Notfallpläne für den Ausfall aktivieren.
5. Intern prüfen, ob IBM MQ Appliance im Rahmen von NIS2/B3S als kritische Komponente eingestuft ist, und ggf. Incident-Response-Prozesse sowie Meldepflichten gegenüber BSI einleiten.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja