Betroffene Einrichtungen
Bereich
In der DOM-Bindings-Komponente (WebIDL) von Mozilla Firefox und Thunderbird existiert ein ungültiger Zeiger-Fehler, der laut NVD mit einem CVSS-Score von 9.8 als kritisch eingestuft wird. Ein Angreifer kann diese Schwachstelle potenziell ohne Authentifizierung aus der Ferne ausnutzen, um beliebigen Code auszuführen oder das betroffene System zu kompromittieren. Firefox wird in Gesundheitseinrichtungen häufig als Standard-Browser für den Zugriff auf webbasierte KIS-, RIS- und PACS-Oberflächen sowie Patientenportale eingesetzt; Thunderbird dient vielerorts als E-Mail-Client für die klinische Kommunikation. Eine erfolgreiche Ausnutzung könnte zur Übernahme klinischer Workstations führen, was den Zugriff auf Patientendaten oder den Ausfall kritischer klinischer Anwendungen zur Folge haben kann. Angesichts des kritischen CVSS-Scores ist eine sofortige Aktualisierung auf die bereitgestellten gepatchten Versionen dringend erforderlich.
1 Firefox auf Version 153 bzw. Firefox ESR auf 115.38 oder 140.13 aktualisieren; Thunderbird auf Version 153 bzw. 140.13 aktualisieren – Pakete über den jeweiligen Hersteller-Kanal oder das interne Softwareverteilungssystem ausrollen.
2. Bestandsaufnahme aller Endgeräte durchführen, auf denen Firefox oder Thunderbird installiert ist, insbesondere Klinik-PCs mit Zugang zu KIS, PACS, RIS oder webbasierten Patientenportalen.
3. Bis zum Abschluss des Patches Browser-Nutzung auf kritischen klinischen Workstations einschränken oder auf gepatchte ESR-Versionen beschränken; nicht benötigte Browser-Instanzen deinstallieren.
4. E-Mail-Clients (Thunderbird) auf Terminalservern oder gemeinsam genutzten Stationen prüfen und priorisiert patchen, da dort ein kompromittiertes System mehrere Nutzer betreffen kann.
5. Patch-Status im Rahmen des Vulnerability-Managements dokumentieren und bei NIS2-pflichtigen Einrichtungen in das interne Risiko-Register aufnehmen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja