Betroffene Einrichtungen
Bereich
In Wekan, einem Open-Source-Kanban-Tool auf Basis von Meteor, ermöglicht eine kritische Schwachstelle (CVSS 9.9) in der Avatar-Upload-Funktion die Ausführung beliebiger Betriebssystembefehle auf dem Server. Die betroffenen Dateien models/avatars.js und models/fileValidation.js übergeben vom Nutzer kontrollierte Dateinamen ungefiltert an child_process.exec(), sodass Shell-Metazeichen wie Backticks oder $()-Konstrukte eingeschleust und serverseitig ausgeführt werden können. Wekan wird in Gesundheitseinrichtungen gelegentlich als internes Projektmanagement- und Aufgabenverwaltungstool eingesetzt; sofern eine solche Instanz im Klinikumfeld betrieben wird, können Angreifer mit Zugriff auf die Upload-Funktion die vollständige Serverkontrolle erlangen und von dort ggf. auf angebundene klinische Systeme oder Patientendaten zugreifen. Angesichts des kritischen CVSS-Scores ist eine sofortige Aktualisierung auf Version 9.07 dringend geboten.
1 Wekan auf Version 9.07 oder höher aktualisieren, da diese Version die Shell-Injection-Schwachstelle in der Avatar-Upload-Funktion behebt.
2. Bis zur Aktualisierung die Avatar-Upload-Funktion in Wekan deaktivieren oder den Zugriff auf vertrauenswürdige interne Nutzer beschränken.
3. Wekan-Server auf Anzeichen einer Kompromittierung untersuchen: Logs auf ungewöhnliche Prozessaufrufe, Shell-Befehle oder neue Benutzerkonten prüfen.
4. Netzwerksegmentierung sicherstellen: Wekan-Instanz darf keinen direkten Zugang zu klinischen Systemen (KIS, PACS, AD) haben.
5. Prüfen, ob Wekan in der eigenen Einrichtung produktiv betrieben wird, und betroffene Instanzen im Rahmen des Schwachstellenmanagements dokumentieren und eskalieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja