Betroffene Einrichtungen
Bereich
Adobe ColdFusion ist von einer kritischen OS-Command-Injection-Schwachstelle (CVSS 10.0) betroffen, bei der speziell gestaltete Eingaben nicht korrekt neutralisiert werden und ein Angreifer dadurch beliebigen Betriebssystem-Code im Kontext des laufenden Dienstes ausführen kann – ohne jegliche Benutzerinteraktion und mit erweitertem Scope. ColdFusion wird in Gesundheitseinrichtungen mitunter als Applikationsserver für webbasierte Fachanwendungen, Portale oder Integrationsschichten eingesetzt; sofern solche Installationen im Klinikumfeld betrieben werden, besteht das Risiko einer vollständigen Kompromittierung des Servers und potenziell angebundener Systeme wie KIS, LIS oder PACS. Angesichts des maximalen CVSS-Scores und der fehlenden Anforderung an Benutzerinteraktion ist sofortiges Handeln durch Patch-Einsatz und Netzwerkisolation dringend geboten.
1 Adobe ColdFusion sofort auf die vom Hersteller bereitgestellte gepatchte Version aktualisieren (Adobe Security Bulletin prüfen und verfügbaren Hotfix/Update umgehend einspielen); bis zur Verfügbarkeit des Patches den ColdFusion-Dienst vom Internet und internen nicht autorisierten Netzen isolieren.
2. Netzwerksegmentierung prüfen: ColdFusion-Server hinter Web Application Firewall (WAF) platzieren und eingehende Anfragen auf erlaubte Parameter beschränken, um OS-Command-Injection-Vektoren zu blockieren.
3. Berechtigungen des ColdFusion-Dienstkontos auf das absolute Minimum reduzieren (Principle of Least Privilege), damit ein erfolgreicher Angriff keine systemweiten Folgen hat.
4. Systemlogs und SIEM auf Anzeichen einer Kompromittierung untersuchen (ungewöhnliche Prozessaufrufe, Netzwerkverbindungen aus dem ColdFusion-Prozess heraus), da keine Benutzerinteraktion für eine Ausnutzung erforderlich ist.
5. Inventar erstellen: alle produktiven ColdFusion-Instanzen im Haus erfassen und betroffene Versionen priorisiert patchen; Anwendungsverantwortliche und CISO über das kritische Risiko (CVSS 10.0) informieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja