⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturEndgeräteKIS-SoftwareCloud-Dienste
Beschreibung

Adobe Campaign Classic (ACC) weist eine kritische Schwachstelle durch fehlerhafte Autorisierungsprüfungen auf, die einem Angreifer die beliebige Ausführung von Code im Kontext des aktuellen Benutzers ermöglicht – ohne jede Benutzerinteraktion und mit einem geänderten Scope, was auf eine mögliche Ausbreitung über die direkt betroffene Komponente hinaus hindeutet (CVSS 10.0). Die Schwachstelle betrifft ACC unter Windows und Linux und kann damit sowohl Server- als auch Endpunkt-Systeme in heterogenen Klinik-IT-Umgebungen gefährden. Sofern ACC im Gesundheitsumfeld zur internen oder externen Kommunikation, für Patientenkommunikation oder als Bestandteil digitaler Gesundheitsdienste betrieben wird, besteht das Risiko einer vollständigen Systemkompromittierung mit möglichem Zugriff auf sensible Patientendaten oder nachgelagerte klinische Systeme. Angesichts des maximalen CVSS-Scores und der fehlenden Notwendigkeit einer Benutzerinteraktion ist sofortiges Handeln – Patchen und Netzwerksegmentierung – dringend geboten.

Handlungsempfehlung

1 Adobe Campaign Classic (ACC) umgehend auf die vom Hersteller bereitgestellte gepatchte Version aktualisieren – Patch-Details und betroffene Versionen im Adobe Security Bulletin prüfen und sofort einspielen (CVSS 10.0, keine Benutzerinteraktion erforderlich).

2. Systeme, auf denen ACC unter Windows oder Linux betrieben wird, auf Kompromittierungsanzeichen untersuchen (Loganalyse, unbekannte Prozesse, verdächtige Netzwerkverbindungen), da eine Ausnutzung keine Nutzerinteraktion erfordert und der Scope als 'changed' bewertet wurde.

3. Netzwerkzugang zu ACC-Servern durch Firewall-Regeln strikt einschränken – nur autorisierten Systemen und Nutzern Zugriff gewähren, bis der Patch vollständig ausgerollt ist.

4. Betroffene Systeme (Windows/Linux-Server und Endgeräte mit ACC) in der CMDB identifizieren und Patch-Rollout priorisieren; Verantwortliche für Kampagnen- und Kommunikationssysteme im Klinikumfeld informieren.

5. Vorfallreaktionsplan aktivieren, falls ACC im Produktivbetrieb läuft: Systeme ggf. isolieren, Passwörter privilegierter Konten rotieren und Incident dem CISO/Datenschutzbeauftragten melden.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →