Betroffene Einrichtungen
Bereich
Microsoft Active Directory Federation Services (AD FS) weist eine Schwachstelle in der Granularität der Zugriffskontrolle auf, die es einem bereits autorisierten Angreifer ermöglicht, seine Rechte lokal auf dem betroffenen System zu erhöhen. Ein Angreifer, der bereits über einen lokalen Zugang zum AD FS-Server verfügt, kann diese unzureichende Zugriffskontrolle ausnutzen, um sich administrative Privilegien zu verschaffen und so weitergehende Kontrolle über die Identitäts- und Authentifizierungsinfrastruktur zu erlangen. AD FS wird in Gesundheitseinrichtungen häufig als zentraler Dienst für Single Sign-On und föderierte Authentifizierung eingesetzt, etwa für KIS, PACS, Cloud-Dienste und die Telematik-Infrastruktur – eine Kompromittierung kann daher den Zugriff auf kritische Patientendaten und klinische Systeme gefährden. Angesichts der Listung in der CISA KEV-Datenbank als aktiv ausgenutzte Schwachstelle ist eine sofortige Patchung und Überprüfung betroffener Systeme dringend geboten.
1 Microsoft-Sicherheitsupdate für Active Directory Federation Services umgehend einspielen: Das zugehörige Patch-Update über Windows Update / Microsoft Update Catalog beziehen und auf allen AD FS-Servern installieren (Patchday-Bulletin für diese Schwachstelle im Microsoft Security Response Center prüfen).
2. AD FS-Server auf ungewöhnliche Privilegienerweiterungen und lokale Anmeldeaktivitäten untersuchen: Windows-Ereignisprotokolle (Event IDs 4672, 4673, 4728) auf verdächtige administrative Aktionen durchsuchen.
3. Lokalen Zugriff auf AD FS-Server strikt beschränken: Nur dedizierte Admin-Konten mit Least-Privilege-Prinzip zulassen, interaktive lokale Anmeldungen für Standardbenutzer deaktivieren.
4. Netzwerksegmentierung überprüfen: AD FS-Server in ein gesichertes Verwaltungsnetz isolieren und eingehende lokale Sitzungen über Jumphost-/PAM-Lösungen kanalisieren.
5. Incident-Response-Bereitschaft erhöhen: Alle privilegierten Konten im AD FS-Umfeld auf Kompromittierungszeichen prüfen und ggf. Passwörter sowie Zertifikate rotieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja