Betroffene Einrichtungen
Bereich
Apache Traffic Server lehnt Transfer-Encoding-Header in HTTP/2-Anfragen nicht ab, wodurch sogenanntes Downgrade Request Smuggling ermöglicht wird – ein Angreifer kann dadurch Anfragen so manipulieren, dass nachgelagerte Server eine abweichende HTTP-Anfrage verarbeiten, als die ursprünglich gesendete, was zur Umgehung von Sicherheitskontrollen, Session-Hijacking oder dem unbefugten Zugriff auf geschützte Backend-Ressourcen führen kann. Betroffen sind alle Versionen von 8.0.0 bis 8.1.9, 9.0.0 bis 9.2.14 sowie 10.0.0 bis 10.1.3. Apache Traffic Server wird in Gesundheitseinrichtungen typischerweise als Reverse Proxy oder Caching-Layer vor webbasierten Anwendungen wie KIS, Patientenportalen oder PACS-Webfrontends eingesetzt; sofern dies der Fall ist, können Angreifer über die Schwachstelle potenziell auf Patientendaten zugreifen oder kritische Systeme kompromittieren. Aufgrund des maximalen CVSS-Scores von 10.0 ist eine sofortige Aktualisierung auf die bereitgestellten Fixversionen mit höchster Priorität durchzuführen.
1 Apache Traffic Server sofort auf Version 9.2.15 (bei 9.x-Linie) oder 10.1.4 (bei 10.x-Linie) aktualisieren – ältere Versionen ab 8.0.0 sind ebenfalls betroffen und sollten auf 9.2.15 migriert werden.
2. Bis zum Abschluss des Updates den Einsatz von Apache Traffic Server als Reverse Proxy oder Load Balancer vor kritischen Systemen (KIS, PACS, Patientenportale) evaluieren und ggf. temporär durch eine alternative Lösung absichern.
3. HTTP/2-Verkehr auf betroffenen Traffic-Server-Instanzen im Netzwerk-Monitoring auf ungewöhnliche Transfer-Encoding-Header oder Request-Smuggling-Muster (z. B. doppelte Content-Length, unerwartete TE-Header) überwachen.
4. Nach dem Update alle Konfigurationsdateien und Access-Logs prüfen, um mögliche bereits erfolgte Ausnutzungsversuche zu erkennen und zu dokumentieren (Incident-Response-Prozess einleiten, falls Anomalien vorliegen).
5. Interne Verantwortliche sowie ggf. den Datenschutzbeauftragten informieren, falls Patientendaten über den betroffenen Proxy-Dienst übermittelt wurden, und regulatorische Meldepflichten gemäß NIS2/B3S/ISG prüfen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja