Betroffene Einrichtungen
Bereich
In Oracle Data Integrator (Versionen 12.2.1.4.0 und 14.1.2.0.0), einem Produkt der Oracle Fusion Middleware, wurde eine kritische Schwachstelle im Rest-Service-Komponenten identifiziert, die es einem nicht authentifizierten Angreifer mit Netzwerkzugang über HTTP ermöglicht, das System vollständig zu übernehmen – einschließlich aller Aspekte der Vertraulichkeit, Integrität und Verfügbarkeit. Besonders schwerwiegend ist, dass ein Angriffserfolg auch auf weitere verbundene Produkte ausstrahlen kann (Scope Change), was in vernetzten Klinikumgebungen, in denen Oracle Data Integrator typischerweise zur Integration heterogener Datensysteme wie KIS, LIS oder klinischer Datenbanken eingesetzt wird, das Risiko eines weitreichenden Datenverlusts oder Systemausfalls erheblich erhöht. Aufgrund des maximalen CVSS-Scores von 10.0 und der einfachen Ausnutzbarkeit ohne Authentifizierung ist sofortiger Handlungsbedarf gegeben – betroffene Systeme müssen umgehend gepatcht oder vom Netzwerk isoliert werden.
1 Oracle Data Integrator auf die gepatchte Version aktualisieren: Für 12.2.1.4.0 und 14.1.2.0.0 den aktuellen Oracle Critical Patch Update (CPU) einspielen – Patch-Details unter support.oracle.com abrufen und sofort anwenden.
2. Netzwerkzugang zum Oracle Data Integrator Rest Service über Firewall-Regeln umgehend einschränken: HTTP-Zugriff auf vertrauenswürdige IP-Adressen begrenzen und unauthentizierten Netzwerkzugriff blockieren.
3. Prüfen, ob Oracle Data Integrator in der eigenen Umgebung exponiert ist (interne/externe Erreichbarkeit via HTTP) und bis zum Patchen den Rest-Service deaktivieren oder isolieren, sofern betrieblich möglich.
4. Systeme und Logs auf Anzeichen einer Kompromittierung untersuchen (ungewöhnliche HTTP-Anfragen, unbekannte Prozesse, Datenabfluss) und ggf. Incident-Response-Prozess einleiten.
5. KRITIS-pflichtige Einrichtungen: Bei Bestätigung einer aktiven Ausnutzung Meldung an BSI (DE), BACS (CH) bzw. CERT.at (AT) gemäß den jeweiligen Meldepflichten vorbereiten und einreichen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja