Betroffene Einrichtungen
Bereich
In 9Router vor Version 0.4.80 erlaubt der API-Endpunkt /api/settings/database einen vollständigen Export sowie einen vollständigen Überschreibungs-Import der Datenbank ohne ausreichende Authentifizierung, da der einzige Schutzmechanismus (ALWAYS_PROTECTED-Middleware) lediglich JWT- oder CLI-Token prüft, jedoch keine weitergehende Zugriffskontrolle erzwingt. Ein Angreifer kann so sämtliche gespeicherten Zugangsdaten, API-Schlüssel, OAuth-Token und Konfigurationseinstellungen extrahieren oder die gesamte Datenbank durch eine manipulierte Version ersetzen. Sofern 9Router als KI-gestützter Router und Token-Manager in Gesundheitseinrichtungen eingesetzt wird – etwa zur Steuerung von KI-Anfragen an klinische oder administrative Systeme –, besteht das Risiko, dass Angreifer Zugang zu sensiblen Systemkredentialien und Patientendaten erlangen oder durch einen Datenbankimport kritische Dienste manipulieren. Angesichts des CVSS-Scores von 9.9 ist eine sofortige Aktualisierung auf Version 0.4.80 sowie die Rotation aller betroffenen Zugangsdaten dringend erforderlich.
1 9Router auf Version 0.4.80 oder höher aktualisieren, da erst ab dieser Version die unauthentifizierte Nutzung des /api/settings/database-Endpunkts unterbunden wird.
2. Bis zur Aktualisierung den Netzwerkzugang zum 9Router-Verwaltungsendpunkt (/api/settings/database) durch Firewall-Regeln oder Netzwerksegmentierung auf vertrauenswürdige Administrations-IPs beschränken.
3. Alle im System gespeicherten Zugangsdaten, API-Schlüssel und OAuth-Token als kompromittiert betrachten und umgehend rotieren, insbesondere wenn der Endpunkt aus dem Netz erreichbar war.
4. Protokoll- und Zugriffslogdateien des 9Router-Systems auf unautorisierte Datenbankexporte oder -importe prüfen, um mögliche Kompromittierungen rückwirkend zu erkennen.
5. Prüfen, ob 9Router in Verbindung mit klinischen Systemen (KIS, LIS, PACS) betrieben wird, und betroffene Systemverantwortliche sowie ggf. den Datenschutzbeauftragten informieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja