⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturKIS-SoftwareLIS / RIS / PACSCloud-Dienste
Beschreibung

Adobe ColdFusion bis Version 2025.9 bzw. 2023.20 weist eine kritische Schwachstelle (CVSS 10.0) auf, die unbefugten Datei-Upload und damit Remote Code Execution ohne Benutzerinteraktion ermöglicht. In Krankenhäusern kann ColdFusion als Basis für Webportale, KIS-Frontends oder Patientenportale im Einsatz sein, wodurch ein Angriff Patientendaten und kritische Systeme gefährdet. Ein sofortiger Patch sowie temporäre Netzwerksegmentierung sind zwingend erforderlich.

Handlungsempfehlung

1 Sofort prüfen, ob Adobe ColdFusion im Einsatz ist (Webserver-Inventar, Anwendungsserver, Portale) und Version ermitteln.

2. ColdFusion auf Version 2025.10 bzw. 2023.21 oder neuer aktualisieren – Adobe-Sicherheitsbulletin APSB25-xx als Referenz verwenden.

3. Bis zur Einspielung des Patches ColdFusion-Server vom öffentlichen Netz isolieren bzw. Upload-Funktionalität über WAF/Firewall-Regeln blockieren.

4. Logs auf verdächtige Datei-Uploads (z. B. .jsp, .cfm, .php in Upload-Verzeichnissen) seit dem 01.01.2025 rückwirkend untersuchen.

5. Falls ColdFusion Teil eines KIS/RIS/Patientenportal-Stacks ist: Betreiber und Hersteller informieren und Notfallpatch-Prozess einleiten; Vorfall intern dokumentieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →