Betroffene Einrichtungen
Bereich
In SureDash von Brainstorm Force wurde eine kritische Path-Traversal-Schwachstelle (CVSS 9.9) in allen Versionen bis einschließlich 1.8.0 identifiziert, die es einem Angreifer ermöglicht, Verzeichnisbeschränkungen zu umgehen und auf beliebige Dateien außerhalb des vorgesehenen Verzeichnisses zuzugreifen oder diese zu manipulieren. Sofern SureDash als Dashboard- oder Portalanwendung in einer Gesundheitseinrichtung betrieben wird – etwa zur Verwaltung interner Inhalte oder zur Integration mit anderen Systemen –, besteht das Risiko, dass sensible Konfigurationsdateien, Zugangsdaten oder patientenbezogene Daten kompromittiert werden. Aufgrund des sehr hohen CVSS-Scores und der potenziellen Auswirkungen auf Datenverfügbarkeit und -integrität ist eine sofortige Aktualisierung auf eine nicht betroffene Version sowie eine Überprüfung der Systemumgebung auf Anzeichen einer Ausnutzung dringend erforderlich.
1 SureDash auf eine Version oberhalb 1.8.0 aktualisieren – gemäß Hersteller-Advisory von Brainstorm Force die neueste verfügbare Version einspielen, da alle Versionen bis einschließlich 1.8.0 betroffen sind.
2. Bis zur Verfügbarkeit eines Patches den öffentlichen Zugang zur SureDash-Instanz über Firewall-Regeln oder WAF-Policies einschränken und nur autorisierten internen IP-Adressen erlauben.
3. Webserver-Konfiguration prüfen und Directory-Traversal-Sequenzen (z. B. '../') auf Anwendungsebene durch serverseitige Filter oder ein Web Application Firewall-Ruleset blockieren.
4. Alle SureDash-Logdateien auf verdächtige Pfadzugriffe (z. B. Anfragen mit '../' oder absoluten Pfaden außerhalb des Web-Root) seit dem letzten bekannten sicheren Zeitpunkt untersuchen.
5. Betroffene Systeme im Rahmen des Schwachstellenmanagements dokumentieren und – sofern KRITIS-relevant – Vorfall gemäß NIS2 beim BSI bzw. beim zuständigen nationalen CERT melden, falls aktive Ausnutzung festgestellt wird.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja