Betroffene Einrichtungen
Bereich
Eine kritische Schwachstelle im Cisco Secure Firewall Management Center (FMC) und Cisco Security Cloud Control (SCC) ermöglicht es einem nicht authentifizierten, entfernten Angreifer, die Authentifizierung über einen alternativen Pfad oder Kanal zu umgehen, Skriptdateien auf dem betroffenen System auszuführen und so Root-Zugriff auf das zugrunde liegende Betriebssystem zu erlangen. Da die Schwachstelle in der CISA KEV-Liste geführt wird, ist von aktiver Ausnutzung in freier Wildbahn auszugehen. Cisco FMC wird in Gesundheitseinrichtungen häufig als zentrale Verwaltungsplattform für Netzwerk-Firewalls eingesetzt und schützt dabei kritische Segmente wie Medizintechnik-Netze, KIS-Umgebungen und Verbindungen zur Telematik-Infrastruktur – ein vollständiger Kompromittierung dieser Plattform gefährdet damit die Integrität des gesamten Netzwerksicherheitskonzepts und kann mittelbar die Verfügbarkeit patientenrelevanter Systeme beeinträchtigen. Betroffene Einrichtungen sollten den verfügbaren Patch von Cisco umgehend einspielen und bis dahin den Zugriff auf das Management-Interface strikt auf interne, vertrauenswürdige Netze beschränken.
1 Cisco-Sicherheitsadvisory zu CVE für Cisco Secure FMC/SCC prüfen und den von Cisco bereitgestellten Patch sofort einspielen; bis zur Patchung den Managementzugriff auf FMC auf vertrauenswürdige interne Netzsegmente beschränken (ACLs/Firewall-Regeln).
2. Netzwerkzugang zum Firewall Management Center auf dedizierte Management-VLANs isolieren und eingehende Verbindungen aus dem Internet vollständig unterbinden.
3. Logs des FMC und zugehöriger Systeme auf ungewöhnliche Authentifizierungsversuche oder unautorisierte Skriptausführungen untersuchen (SIEM-Auswertung, Syslog-Analyse).
4. Prüfen, ob Cisco Security Cloud Control (SCC) ebenfalls im Einsatz ist, und dort dieselben Mitigationsmaßnahmen anwenden.
5. Vorfall gemäß internem Incident-Response-Plan dokumentieren und bei Hinweisen auf aktive Ausnutzung unverzüglich BSI (DE) bzw. BACS (CH) oder CERT.at (AT) informieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja