Betroffene Einrichtungen
Bereich
Die offizielle OpenProject Docker-Instanz enthält einen hartcodierten Standard-Schlüssel (SECRET_KEY_BASE=OVERWRITE_ME), der in Kombination mit dem Marshal-Serializer eine Remote Code Execution durch jeden eingeloggten Nutzer ermöglicht. Angreifer können über den Cookie-Mechanismus beliebigen Servercode ausführen und damit vollständige Kontrolle über das System erlangen, was bei Einsatz im Gesundheitswesen Patientendaten und kritische Prozesse gefährdet. Eine sofortige Aktualisierung und Neuvergabe des Secret-Keys ist zwingend erforderlich.
1 Sofort prüfen, ob OpenProject als Docker-Container im Einsatz ist und ob SECRET_KEY_BASE noch auf dem Standardwert 'OVERWRITE_ME' steht – ggf. umgehend durch einen kryptografisch sicheren Zufallswert ersetzen.
2. OpenProject auf die gepatchte Version aktualisieren (aktuelles Release aus dem offiziellen Repository einspielen), danach alle bestehenden Sessions und Cookies invalidieren.
3. Zugang zur OpenProject-Instanz auf interne Netzwerke beschränken (Firewall-Regel), sodass sie nicht direkt aus dem Internet oder nicht vertrauenswürdigen Segmenten erreichbar ist.
4. Server-Logs auf verdächtige Aktivitäten rund um den Endpunkt /my/two_factor_devices untersuchen – insbesondere auf ungewöhnliche Cookie-Inhalte oder Fehler bei der Deserialisierung.
5. Passwörter und Zugangsdaten aller OpenProject-Nutzer (insbesondere Admin-Konten) zurücksetzen und auf Multi-Faktor-Authentifizierung umstellen, sofern noch nicht geschehen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja