⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturNetzwerkCloud-DiensteKIS-SoftwareLIS / RIS / PACS
Beschreibung

In 9Router vor Version 0.4.80 erlaubt der API-Endpunkt /api/settings/database einen vollständigen Export sowie einen vollständigen Überschreibungs-Import der Datenbank ohne ausreichende Authentifizierung, da der einzige Schutzmechanismus (ALWAYS_PROTECTED-Middleware) lediglich JWT- oder CLI-Token prüft, jedoch keine weitergehende Zugriffskontrolle erzwingt. Ein Angreifer kann so sämtliche gespeicherten Zugangsdaten, API-Schlüssel, OAuth-Token und Konfigurationseinstellungen extrahieren oder die gesamte Datenbank durch eine manipulierte Version ersetzen. Sofern 9Router als KI-gestützter Router und Token-Manager in Gesundheitseinrichtungen eingesetzt wird – etwa zur Steuerung von KI-Anfragen an klinische oder administrative Systeme –, besteht das Risiko, dass Angreifer Zugang zu sensiblen Systemkredentialien und Patientendaten erlangen oder durch einen Datenbankimport kritische Dienste manipulieren. Angesichts des CVSS-Scores von 9.9 ist eine sofortige Aktualisierung auf Version 0.4.80 sowie die Rotation aller betroffenen Zugangsdaten dringend erforderlich.

Handlungsempfehlung

1 9Router auf Version 0.4.80 oder höher aktualisieren, da erst ab dieser Version die unauthentifizierte Nutzung des /api/settings/database-Endpunkts unterbunden wird.

2. Bis zur Aktualisierung den Netzwerkzugang zum 9Router-Verwaltungsendpunkt (/api/settings/database) durch Firewall-Regeln oder Netzwerksegmentierung auf vertrauenswürdige Administrations-IPs beschränken.

3. Alle im System gespeicherten Zugangsdaten, API-Schlüssel und OAuth-Token als kompromittiert betrachten und umgehend rotieren, insbesondere wenn der Endpunkt aus dem Netz erreichbar war.

4. Protokoll- und Zugriffslogdateien des 9Router-Systems auf unautorisierte Datenbankexporte oder -importe prüfen, um mögliche Kompromittierungen rückwirkend zu erkennen.

5. Prüfen, ob 9Router in Verbindung mit klinischen Systemen (KIS, LIS, PACS) betrieben wird, und betroffene Systemverantwortliche sowie ggf. den Datenschutzbeauftragten informieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →