Betroffene Einrichtungen
Bereich
In Pronetics IntraVUE in den Versionen 3.2.1a14 und früher wurde eine Schwachstelle vom Typ 'Unintended Proxy or Intermediary' (CVSS 10.0) identifiziert, die es einem Angreifer ermöglicht, das System als aktiven Proxy zu missbrauchen und damit bestehende OT-Segmentierung zu umgehen. Dadurch können Netzwerkgrenzen zwischen dem IT- und dem OT-Bereich überbrückt werden, was einem Angreifer Zugang zu sonst isolierten Steuerungsnetzwerken verschaffen kann. IntraVUE wird typischerweise zur Netzwerktransparenz und -verwaltung in industriellen sowie medizinisch-technischen Umgebungen eingesetzt; sofern es in Kliniken zur Überwachung von OT- oder Medizingeräte-Netzwerken betrieben wird, ist das Risiko einer Kompromittierung kritischer Geräte und Steuerungssysteme erheblich. Angesichts des maximalen CVSS-Scores ist sofortiges Handeln durch Isolierung, Netzwerkkontrolle und schnellstmögliche Aktualisierung dringend geboten.
1 Pronetiqs IntraVUE auf eine Version nach 3.2.1a14 aktualisieren, sobald der Hersteller einen Patch bereitstellt; bis dahin den betroffenen IntraVUE-Server vom restlichen Netz isolieren und eingehende Verbindungen über Firewall-Regeln auf autorisierte Quell-IPs beschränken.
2. OT-Segmentierung überprüfen und sicherstellen, dass das IntraVUE-System keine unautorisierten Proxy-Verbindungen zwischen IT- und OT-Netzsegmenten aufbauen kann (z. B. durch explizite Deny-Regeln am Übergang).
3. Netzwerkverkehr des IntraVUE-Systems mittels IDS/IPS oder Netzwerk-Monitoring auf anomale Proxy-Aktivitäten überwachen und Alarme für unerwartete Verbindungsaufbauten einrichten.
4. Hersteller Pronetics kontaktieren, um Informationen zum verfügbaren Patch sowie zu offiziellen Mitigationsmaßnahmen zu erhalten, und den Patch-Status im Vulnerability-Management dokumentieren.
5. Risikobewertung gemäß B3S/NIS2 durchführen und bei Hinweis auf aktive Ausnutzung im eigenen Netz eine Meldung an das BSI bzw. die zuständige nationale Behörde vorbereiten.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja