Betroffene Einrichtungen
Bereich
In Siemens Opcenter X (alle Versionen vor V2604) wurde eine kritische Schwachstelle mit einem CVSS-Score von 10.0 identifiziert: Die Anwendung validiert den im JWT-Header angegebenen Algorithmus nicht korrekt, wodurch ein nicht authentifizierter Angreifer aus der Ferne beliebige JSON Web Tokens fälschen, den gesamten Authentifizierungsmechanismus umgehen und sich als jeder beliebige Nutzer – einschließlich administrativer Konten – ausgeben kann. Opcenter X ist eine Manufacturing-Operations-Management-Plattform, die sofern sie in Gesundheitseinrichtungen zur Steuerung von Produktions- oder Laborprozessen (z. B. in Krankenhausapotheken, Diagnostiklaboren oder medizintechnischen Fertigungsumgebungen) eingesetzt wird, bei erfolgreicher Ausnutzung einen vollständigen unbefugten Zugriff auf die Anwendung ermöglichen würde, was Patientendaten und kritische Betriebsprozesse gefährden kann. Aufgrund der maximalen CVSS-Bewertung und des möglichen vollständigen Kontrollverlusts über die Anwendung ist eine sofortige Aktualisierung auf Version V2604 oder höher sowie die Einschränkung des Netzwerkzugangs bis zur Behebung dringend geboten.
1 Opcenter X auf Version 2604 oder höher aktualisieren, da alle Versionen unterhalb von V2604 betroffen sind – Update über den offiziellen Siemens-Patchkanal (Support Portal) beziehen und zeitnah einspielen.
2. Bis zum Einspielen des Patches den Netzwerkzugang zu Opcenter X durch Firewall-Regeln auf autorisierte interne IP-Ranges beschränken und externen Zugriff vollständig sperren.
3. JWT-Konfiguration und Authentifizierungslogs auf ungewöhnliche Zugriffsversuche oder unbekannte Nutzerkonten prüfen, insbesondere auf Zugriffe mit administrativen Rechten.
4. Benutzerkonten und Berechtigungen in Opcenter X auditieren – temporär nicht benötigte Administratorkonten deaktivieren, um das Missbrauchspotenzial zu minimieren.
5. Vorfall gemäß internem Sicherheitsprozess dokumentieren und bei Verdacht auf aktive Ausnutzung unverzüglich das zuständige CERT (BSI/BACS/CERT.at) sowie den Datenschutzbeauftragten informieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja