⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

KIS-SoftwareEndgeräteIT-Infrastruktur
Beschreibung

In der Retail-Automatisierungssoftware MobilMen 20T des Herstellers Adam Retail Automation Ltd. wurde eine kritische SQL-Injection-Schwachstelle (CVSS 9.8) identifiziert, die alle Versionen von v3 bis einschließlich 10072026 betrifft. Ein nicht authentifizierter Angreifer kann durch manipulierte Eingaben direkt auf die zugrundeliegende Datenbank zugreifen, Daten auslesen, manipulieren oder löschen. Sofern MobilMen 20T im Klinikumfeld – etwa in Cafeterien, Kiosken oder Patientenversorgungsbereichen mit vernetzten Point-of-Sale-Systemen – betrieben wird und Netzwerkverbindungen zu internen Systemen bestehen, kann ein Angriff als Einstiegspunkt für weitergehende Attacken auf klinische Netzwerke und Patientendaten genutzt werden. Da der Hersteller auf die Meldung nicht reagiert hat und kein Patch verfügbar ist, ist unmittelbares Handeln durch Netzisolation oder Abschaltung des betroffenen Systems dringend geboten.

Handlungsempfehlung

1 MobilMen 20T: Sofern eine Version zwischen v3 und 10072026 im Einsatz ist, das System sofort vom Netz trennen oder den Zugriff auf vertrauenswürdige IP-Adressen beschränken, da kein Herstellerpatch verfügbar ist und der Hersteller nicht auf die Meldung reagiert hat.

2. Alle Datenbankprotokolle des betroffenen Systems auf ungewöhnliche SQL-Anfragen oder Datenabflüsse prüfen und forensisch sichern.

3. Prüfen, ob das System Zugriff auf Patientendaten oder klinische Datenbanken hat; ggf. Datenschutzbeauftragten und Klinikleitung über potenziellen Datenschutzvorfall informieren.

4. Netzwerksegmentierung überprüfen: MobilMen-Systeme dürfen keinen direkten Zugriff auf KIS/LIS/PACS-Datenbanken haben; Firewall-Regeln entsprechend anpassen.

5. Herstellerkontakt erneut versuchen und alternativ Abkündigung des Produkts sowie Ersatz durch ein geeignetes, gepflegtes System evaluieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →