⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

KIS-SoftwareCloud-DiensteIT-Infrastruktur
Beschreibung

Eine kritische IDOR-Schwachstelle in OpenProject (vor 17.3.3/17.4.1) erlaubt es einem Projektadministrator, die Nextcloud- oder OneDrive-Ordner anderer Projekte zu übernehmen, indem er deren Ordner-ID manipuliert. Beim nächsten Sync werden die Zugriffsberechtigungen (ACLs) des fremden Ordners überschrieben, was unbefugten Datenzugriff ermöglicht. In Gesundheitseinrichtungen können davon sensible Projektdokumente, Patientenbezogene Unterlagen oder klinische Arbeitsunterlagen betroffen sein.

Handlungsempfehlung

1 OpenProject sofort auf Version 17.3.3 bzw. 17.4.1 aktualisieren – Patch ist verfügbar und behebt die IDOR-Schwachstelle.

2. Projektadministratoren-Rollen in OpenProject auf das Minimum beschränken und bestehende Rollenzuweisungen auditieren.

3. Nextcloud- und OneDrive-Storages auf unautorisierte Ordnerverknüpfungen prüfen: ACL-Logs der letzten Wochen auf unerwartete Berechtigungsänderungen untersuchen.

4. Zugriffsprotokolle der betroffenen Projekt-Storages sichten, um mögliche Datenzugriffe auf Patientendokumente oder Projektdaten zu erkennen.

5. Bis zur Einspielung des Patches den Managed-Folder-Sync in OpenProject deaktivieren, um ACL-Überschreibungen durch potenzielle Angreifer zu verhindern.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →