Betroffene Einrichtungen
Bereich
Eine Schwachstelle in Oracle HTTP Server und dem WebLogic Server Proxy Plug-in ermöglicht Angreifern durch fehlerhafte Zugriffskontrollen unbefugten Zugriff auf kritische Daten sowie unbefugte Erstellung, Löschung oder Veränderung von Daten – bis hin zu vollständigem Zugriff auf alle durch diese Komponenten erreichbaren Informationen. Oracle HTTP Server und WebLogic Server werden in Gesundheitseinrichtungen häufig als Middleware-Plattform für webbasierte klinische Anwendungen, Patientenportale oder Integrationslösungen (z. B. KIS-Webfrontends, PACS-Zugriff) eingesetzt; sofern diese Produkte in einer solchen Rolle betrieben werden, besteht das Risiko des unbefugten Zugriffs auf Patientendaten und der Manipulation kritischer Systemdaten. Angesichts der aktiven Ausnutzung dieser Schwachstelle (CISA KEV) ist eine sofortige Prüfung betroffener Systeme und die schnellstmögliche Einspielung verfügbarer Oracle-Patches dringend geboten.
1 Oracle Critical Patch Update (CPU) für Oracle HTTP Server und WebLogic Server Proxy Plug-in umgehend einspielen: Auf der Oracle-Support-Seite (support.oracle.com) den aktuellen CPU-Patch für die jeweilige Produktversion identifizieren und in einer Testumgebung validieren, bevor der Produktivbetrieb gepatcht wird.
2. Netzwerkseitigen Zugriff auf Oracle HTTP Server und WebLogic-Instanzen auf vertrauenswürdige Quell-IP-Bereiche beschränken (Firewall-Regeln, ACLs), um die Angriffsfläche bis zur Patch-Einspielung zu reduzieren.
3. Protokollierung und Monitoring für Oracle HTTP Server und WebLogic Server aktivieren bzw. intensivieren: Zugriffslogs auf ungewöhnliche oder nicht autorisierte Anfragen prüfen und SIEM-Alarme für anomale Zugriffsmuster konfigurieren.
4. Inventar aller im Haus betriebenen Oracle HTTP Server- und WebLogic-Instanzen erstellen, einschließlich Proxy-Plug-in-Konfigurationen, und prüfen, ob diese über das Internet oder klinische Netzwerke erreichbar sind.
5. Sofern Oracle HTTP Server oder WebLogic Server als Middleware für KIS, RIS, PACS oder andere kritische klinische Anwendungen eingesetzt wird, Notfallplan für einen potenziellen Ausfall oder Datenkompromittierung aktivieren und zuständige Hersteller informieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja