Betroffene Einrichtungen
Bereich
Adobe ColdFusion in den Versionen 2025.9, 2023.20 und früher weist eine kritische Schwachstelle durch unsachgemäße Eingabevalidierung auf, die einem Angreifer ohne jegliche Benutzerinteraktion die Ausführung beliebigen Codes im Kontext des laufenden Prozesses ermöglicht – bei einem CVSS-Score von 10.0 und verändertem Scope die höchstmögliche Kritikalitätsstufe. Sofern ColdFusion im Klinikumfeld als Applikationsserver für webbasierte Patientenportale, interne Formulardienste oder Schnittstellen zu Krankenhausinformationssystemen betrieben wird, kann ein erfolgreicher Angriff zur vollständigen Kompromittierung des betroffenen Systems führen – einschließlich möglicher Zugriffe auf angebundene klinische Daten. Angesichts der fehlenden Notwendigkeit einer Benutzerinteraktion und der maximalen CVSS-Bewertung ist eine sofortige Prüfung und Aktualisierung aller betroffenen ColdFusion-Instanzen dringend geboten.
1 Adobe ColdFusion auf die jeweils aktuell von Adobe bereitgestellten Versionen oberhalb von 2025.9 bzw. 2023.20 aktualisieren – verfügbare Patches umgehend über den Adobe Security Bulletin beziehen und einspielen.
2. Bis zur Einspielung des Patches den Internetzugang zu ColdFusion-Instanzen durch Firewall-Regeln oder WAF-Richtlinien einschränken und Exponierung gegenüber nicht vertrauenswürdigen Netzen eliminieren.
3. Betroffene ColdFusion-Server auf Anzeichen einer Kompromittierung untersuchen (Loganalyse, unbekannte Prozesse, verdächtige Dateiänderungen) und Incident-Response-Prozesse gemäß Klinik-Notfallplan aktivieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja