Betroffene Einrichtungen
Bereich
In Metabase (Versionen 1.54.0 bis zu den jeweiligen Patch-Releases) ermöglicht ein Fehler im Snowflake-JDBC-Treiber einem authentifizierten Benutzer mit Berechtigung zum Anlegen oder Bearbeiten von Datenbankverbindungen, beliebige Dateien auf dem Metabase-Host zu schreiben – einschließlich des Überschreibens eigener Treiberdateien, die anschließend im Metabase-Prozess ausgeführt werden und so vollständige Remote Code Execution auf dem Server ermöglichen. Metabase wird in Gesundheitseinrichtungen häufig als Business-Intelligence- und Analyse-Plattform eingesetzt, beispielsweise zur Auswertung klinischer oder labordiagnostischer Daten, und kann dabei Zugriff auf sensible Patientendaten sowie interne Systeme wie KIS oder LIS besitzen. Sofern eine betroffene Metabase-Instanz im Klinikumfeld betrieben wird, besteht durch die vollständige Server-Kompromittierung ein erhebliches Risiko für den Verlust von Patientendaten und den Ausfall kritischer Analyseprozesse; ein sofortiges Update auf die gepatchten Versionen ist dringend erforderlich.
1 Metabase auf eine der gepatchten Versionen aktualisieren: 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 oder 1.60.4 – je nach eingesetztem Release-Zweig.
2. Datenbankverbindungsrechte in Metabase sofort überprüfen und auf das Minimum beschränken: Nur vertrauenswürdige Administratoren dürfen Datenbankverbindungen anlegen oder bearbeiten.
3. Netzwerkausgehende Verbindungen des Metabase-Servers über Firewall-Regeln einschränken, sodass keine unkontrollierten Verbindungen zu externen Snowflake-Endpunkten möglich sind.
4. Metabase-Instanz auf Anzeichen einer Kompromittierung untersuchen: Prüfung der Datenbankverbindungskonfigurationen auf unbekannte oder externe Snowflake-Hosts sowie Integritätsprüfung der JDBC-Treiberdateien.
5. Vorfall- und Zugriffsprotokoll der Metabase-Instanz sichern und auf unautorisierte Konfigurationsänderungen seit Version 1.54.0 analysieren; ggf. Incident-Response-Prozess einleiten.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja