Betroffene Einrichtungen
Bereich
In der Software OZOLS von Ozols Grupa (Windows) wurden drei kritische Schwachstellen kombiniert: Der automatische Update-Mechanismus lädt Code ohne Integritätsprüfung von einer aufgegebenen Domain herunter, bindet Funktionalität aus einer nicht vertrauenswürdigen Quelle ein und überträgt sensible Informationen im Klartext – dies ermöglicht einem Angreifer, der die aufgegebene Domain übernimmt, beliebigen Schadcode auf allen betroffenen Systemen auszuführen (CVSS 10.0). OZOLS wird als Datenbankmanagement- bzw. Klinik-Informationssystem eingesetzt und nutzt einen SQL-Server-Agent-Job mit ActiveScripting sowie ein VBScript für Updates, sodass ein erfolgreicher Angriff tief in die klinische IT-Infrastruktur eindringen und potenziell Patientendaten kompromittieren oder den Betrieb kritischer Systeme unterbrechen kann. Angesichts des maximalen CVSS-Scores und der vollständigen Fernausführbarkeit ist unverzügliches Handeln – Aktualisierung auf Version 1.1.1233 oder Deaktivierung des Update-Kanals – zwingend erforderlich.
1 OZOLS-Client sofort auf Version 1.1.1233 oder neuer aktualisieren, da alle Versionen vor 1.1.1233 betroffen sind – bis zum Update den automatischen Update-Mechanismus (OzolsSQL-Client-Update-Pfad) netzwerkseitig blockieren.
2. Den SQL-Server-Agent-Job '<db>_update' (Subsystem 'ActiveScripting') sowie das Skript serv_update.vbs deaktivieren oder entfernen, um den kompromittierten Auto-Update-Kanal zu unterbrechen.
3. Netzwerkverkehr der betroffenen Windows-Systeme auf ausgehende Verbindungen zur aufgegebenen Auto-Update-Domain analysieren und diese Domain in Firewall/DNS sperren.
4. Prüfen, ob über den kompromittierten Update-Kanal bereits Schadcode eingespielt wurde – betroffene Systeme forensisch untersuchen und ggf. neu aufsetzen.
5. Klartextübertragungen sensibler Daten im OZOLS-Umfeld identifizieren und bis zur Behebung durch verschlüsselte Kommunikationskanäle (TLS) absichern; Vorfall gemäß interner Sicherheitsrichtlinie und ggf. NIS2-Meldepflicht dokumentieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja