⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturKIS-SoftwareLIS / RIS / PACSCloud-Dienste
Beschreibung

Eine kritische Schwachstelle in SAP NetWeaver Application Server ABAP ermöglicht es authentifizierten Angreifern, logische Fehler im Speichermanagement auszunutzen, um eine Speicherkorruption herbeizuführen. Dies kann zu unbefugtem Datenzugriff, Datenmanipulation oder vollständiger Systemunavailabilität führen – bei einem CVSS-Score von 9,9 mit höchster Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. SAP NetWeaver ABAP wird in Gesundheitseinrichtungen häufig als zentrale ERP- und Integrationsplattform eingesetzt, beispielsweise für die Anbindung von KIS, Abrechnungssystemen oder Laborlösungen, sodass im Falle einer Kompromittierung Patientendaten und kritische klinische Prozesse unmittelbar gefährdet sein können. Angesichts der kritischen Bewertung und des breiten Einsatzes in der Gesundheits-IT ist eine sofortige Prüfung verfügbarer SAP-Sicherheitspatches und eine Einschränkung der Angriffsfläche höchste Priorität.

Handlungsempfehlung

1 SAP-Sicherheitshinweis für SAP NetWeaver Application Server ABAP über das SAP Support Portal (launchpad.support.sap.com) prüfen und den zugehörigen Patch bzw. Korrektur-Hinweis (Security Note) umgehend einspielen – da keine öffentliche Versionsnummer vorliegt, ist der genaue Patch-Stand direkt beim SAP-Support oder über den SAP Solution Manager zu ermitteln.

2. Zugriffsrechte auf den SAP NetWeaver ABAP-Stack restriktiv prüfen: Nutzerkonten mit erhöhten Berechtigungen (z. B. SAP_ALL, ABAP-Entwicklerrollen) auf das absolute Minimum reduzieren, um das Ausnutzungspotenzial durch authentifizierte Angreifer zu verringern.

3. Netzwerksegmentierung überprüfen: SAP-Systeme in einem gesonderten VLAN isolieren und den Zugriff nur über dedizierte, überwachte Kanäle (z. B. SAP Web Dispatcher, Reverse Proxy) erlauben, um die Angriffsfläche zu minimieren.

4. Protokollierung und Monitoring für SAP NetWeaver ABAP aktivieren bzw. intensivieren: Anomalien im Speicherzugriff und ungewöhnliche Benutzeraktivitäten über ein SIEM-System alarmieren lassen.

5. Notfallplan aktivieren: Für den Fall einer aktiven Ausnutzung den SAP-Betrieb temporär auf Read-only-Modus einschränken oder betroffene Systeme vom Netz nehmen, bis der Patch eingespielt ist, und Incident-Response-Prozesse gemäß BSI-Grundschutz einleiten.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →