⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturCloud-DiensteKIS-SoftwareLIS / RIS / PACS
Beschreibung

In Metabase (Versionen 1.54.0 bis zu den jeweiligen Patch-Releases) ermöglicht ein Fehler im Snowflake-JDBC-Treiber einem authentifizierten Benutzer mit Berechtigung zum Anlegen oder Bearbeiten von Datenbankverbindungen, beliebige Dateien auf dem Metabase-Host zu schreiben – einschließlich des Überschreibens eigener Treiberdateien, die anschließend im Metabase-Prozess ausgeführt werden und so vollständige Remote Code Execution auf dem Server ermöglichen. Metabase wird in Gesundheitseinrichtungen häufig als Business-Intelligence- und Analyse-Plattform eingesetzt, beispielsweise zur Auswertung klinischer oder labordiagnostischer Daten, und kann dabei Zugriff auf sensible Patientendaten sowie interne Systeme wie KIS oder LIS besitzen. Sofern eine betroffene Metabase-Instanz im Klinikumfeld betrieben wird, besteht durch die vollständige Server-Kompromittierung ein erhebliches Risiko für den Verlust von Patientendaten und den Ausfall kritischer Analyseprozesse; ein sofortiges Update auf die gepatchten Versionen ist dringend erforderlich.

Handlungsempfehlung

1 Metabase auf eine der gepatchten Versionen aktualisieren: 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 oder 1.60.4 – je nach eingesetztem Release-Zweig.

2. Datenbankverbindungsrechte in Metabase sofort überprüfen und auf das Minimum beschränken: Nur vertrauenswürdige Administratoren dürfen Datenbankverbindungen anlegen oder bearbeiten.

3. Netzwerkausgehende Verbindungen des Metabase-Servers über Firewall-Regeln einschränken, sodass keine unkontrollierten Verbindungen zu externen Snowflake-Endpunkten möglich sind.

4. Metabase-Instanz auf Anzeichen einer Kompromittierung untersuchen: Prüfung der Datenbankverbindungskonfigurationen auf unbekannte oder externe Snowflake-Hosts sowie Integritätsprüfung der JDBC-Treiberdateien.

5. Vorfall- und Zugriffsprotokoll der Metabase-Instanz sichern und auf unautorisierte Konfigurationsänderungen seit Version 1.54.0 analysieren; ggf. Incident-Response-Prozess einleiten.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →