Betroffene Einrichtungen
Bereich
Adobe Campaign Classic (ACC) weist eine kritische SQL-Injection-Schwachstelle (CVSS 9.9) auf, bei der Sonderzeichen in SQL-Befehlen nicht korrekt neutralisiert werden. Ein niedrig privilegierter Angreifer kann diese Schwachstelle ohne Benutzerinteraktion ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen, wobei der Scope über das ursprüngliche System hinaus verändert werden kann. Adobe Campaign Classic wird in Gesundheitseinrichtungen mitunter für Marketing- und Patientenkommunikation eingesetzt; sofern die Plattform mit internen Systemen wie KIS oder Patientendatenbanken verbunden ist, besteht das Risiko eines unbefugten Datenzugriffs auf sensible Patientendaten sowie einer Ausbreitung des Angriffs auf kritische klinische Systeme. Angesichts des sehr hohen CVSS-Scores und der fehlenden Notwendigkeit einer Benutzerinteraktion ist unverzügliches Handeln durch Patchen und Netzwerksegmentierung dringend geboten.
1 Adobe Campaign Classic sofort auf den von Adobe bereitgestellten Sicherheitspatch aktualisieren (Adobe Security Bulletin prüfen und verfügbares Update für die eingesetzte ACC-Version einspielen); bis zur Patchung den Zugang zur ACC-Instanz auf vertrauenswürdige Netzwerksegmente beschränken.
2. Netzwerksegmentierung prüfen: ACC-Server von kritischen internen Systemen (KIS, PACS, AD) isolieren und eingehende Verbindungen per Firewall-Regeln auf autorisierte Nutzer und IP-Bereiche einschränken.
3. Privilegienvergabe für ACC-Benutzerkonten überprüfen und nach dem Least-Privilege-Prinzip reduzieren, da die Schwachstelle bereits von niedrig privilegierten Konten ausnutzbar ist.
4. Protokollierung und Monitoring auf dem ACC-Server und den verbundenen Datenbanken aktivieren bzw. verschärfen, um SQL-Injection-Versuche oder ungewöhnliche Codeausführungen zu erkennen.
5. Verantwortliche in der Einrichtung (CISO, Datenschutzbeauftragter) informieren und im Fall eines bestätigten Sicherheitsvorfalls Meldepflichten gemäß NIS2 bzw. BACS/CERT.at prüfen und einleiten.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja