⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturEndgeräteKIS-SoftwareLIS / RIS / PACS
Beschreibung

Ein Heap-basierter Pufferüberlauf im SQL Server ODBC-Treiber unter verschiedenen Windows-Versionen ermöglicht einem nicht authentifizierten Angreifer, über das Netzwerk beliebigen Code auf dem betroffenen System auszuführen. Mit einem CVSS-Score von 9,8 gilt diese Schwachstelle als kritisch, da keinerlei Benutzerinteraktion oder Vorauthentifizierung erforderlich ist. Der SQL Server ODBC-Treiber wird in Gesundheitseinrichtungen häufig als Datenbankschnittstelle für Klinikinformationssysteme (KIS), Laborinformationssysteme (LIS) und weitere medizinische Softwarelösungen eingesetzt – sofern diese Systeme im Klinikumfeld betrieben werden, droht bei erfolgreicher Ausnutzung der Verlust oder die Manipulation sensibler Patientendaten sowie der Ausfall kritischer klinischer Prozesse. Angesichts der Kritikalität und der weiten Verbreitung betroffener Windows-Versionen ist eine sofortige Patch-Einspielung dringend geboten.

Handlungsempfehlung

1 Microsoft-Sicherheitsupdate für den SQL Server ODBC-Treiber über Windows Update bzw. WSUS umgehend einspielen – alle betroffenen Systeme (Windows 10 1607/1809/21H2/22H2, Windows 11 24H2/25H2/26H1, Windows Server 2012) priorisiert patchen.

2. Netzwerksegmentierung überprüfen: Datenbankserver und ODBC-exponierte Systeme (KIS, LIS, RIS) durch Firewall-Regeln vom allgemeinen Netz isolieren, um unautorisierte Netzwerkzugriffe auf den ODBC-Dienst zu unterbinden.

3. Windows Server 2012 (End-of-Support) identifizieren und kurzfristig auf eine unterstützte Serverversion migrieren oder über Extended Security Updates (ESU) absichern.

4. Monitoring und Intrusion Detection auf betroffenen Systemen verschärfen: Anomalien im ODBC-Verkehr sowie ungewöhnliche Prozessausführungen protokollieren und alertieren.

5. Bestandsaufnahme aller Systeme durchführen, die den SQL Server ODBC-Treiber verwenden (insbesondere Medizinsysteme mit Datenbankanbindung), und Patch-Status dokumentieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →