⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

EndgeräteKIS-SoftwareLIS / RIS / PACS
Beschreibung

Im Audio/Video-Subsystem (cubeb-Komponente) von Mozilla Firefox und Thunderbird wurden fehlerhafte Bereichsprüfungen (Incorrect Boundary Conditions) identifiziert, die mit einem CVSS-Score von 9.8 als kritisch eingestuft werden. Ein Angreifer kann diese Schwachstelle potenziell ohne Authentifizierung ausnutzen, um beliebigen Code auszuführen oder Systeme zu kompromittieren. Firefox und Thunderbird werden in Gesundheitseinrichtungen häufig als Standard-Browser bzw. E-Mail-Client auf klinischen Arbeitsplätzen eingesetzt, die Zugang zu Patientendaten, KIS- oder PACS-Systemen haben – ein erfolgreicher Angriff könnte dort zur Offenlegung oder zum Verlust sensibler Patientendaten führen. Angesichts des kritischen Schweregrads ist eine sofortige Aktualisierung auf die bereinigten Versionen dringend erforderlich.

Handlungsempfehlung

1 Firefox auf Version 153 bzw. Firefox ESR 115.38 oder ESR 140.13 aktualisieren; Thunderbird auf Version 153 bzw. 140.13 aktualisieren – sofortige Verteilung über WSUS/SCCM oder Softwareverteilung priorisieren.

2. Bis zum Einspielen des Updates Firefox und Thunderbird auf betroffenen Systemen deaktivieren oder den Internetzugang für diese Anwendungen über Firewall-Regeln einschränken, um die Angriffsfläche zu minimieren.

3. Inventar aller Endgeräte in der Einrichtung prüfen, auf denen Firefox oder Thunderbird betrieben wird – insbesondere Arbeitsplätze mit Zugang zu KIS, RIS/PACS oder Patientendaten.

4. Sicherheitsverantwortliche und Endnutzer über die Schwere der Schwachstelle (CVSS 9.8) informieren und bis zum Abschluss des Updates von der Nutzung der betroffenen Browser- und E-Mail-Versionen abraten.

5. Nach dem Update Patch-Status zentral dokumentieren und im Rahmen des Schwachstellenmanagements protokollieren, um NIS2- und B3S-Nachweispflichten zu erfüllen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →