Betroffene Einrichtungen
Bereich
Adobe ColdFusion bis Version 2025.9 bzw. 2023.20 weist eine kritische Schwachstelle (CVSS 10.0) auf, die unbefugten Datei-Upload und damit Remote Code Execution ohne Benutzerinteraktion ermöglicht. In Krankenhäusern kann ColdFusion als Basis für Webportale, KIS-Frontends oder Patientenportale im Einsatz sein, wodurch ein Angriff Patientendaten und kritische Systeme gefährdet. Ein sofortiger Patch sowie temporäre Netzwerksegmentierung sind zwingend erforderlich.
1 Sofort prüfen, ob Adobe ColdFusion im Einsatz ist (Webserver-Inventar, Anwendungsserver, Portale) und Version ermitteln.
2. ColdFusion auf Version 2025.10 bzw. 2023.21 oder neuer aktualisieren – Adobe-Sicherheitsbulletin APSB25-xx als Referenz verwenden.
3. Bis zur Einspielung des Patches ColdFusion-Server vom öffentlichen Netz isolieren bzw. Upload-Funktionalität über WAF/Firewall-Regeln blockieren.
4. Logs auf verdächtige Datei-Uploads (z. B. .jsp, .cfm, .php in Upload-Verzeichnissen) seit dem 01.01.2025 rückwirkend untersuchen.
5. Falls ColdFusion Teil eines KIS/RIS/Patientenportal-Stacks ist: Betreiber und Hersteller informieren und Notfallpatch-Prozess einleiten; Vorfall intern dokumentieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja