⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturKIS-SoftwareLIS / RIS / PACSCloud-Dienste
Beschreibung

In Oracle Platform Security for Java, Bestandteil von Oracle Fusion Middleware (Versionen 12.2.1.4.0 und 14.1.2.0.0), besteht eine kritische Schwachstelle in der Komponente 'Centralized Third-Party Jars', die einem niedrigprivilegierten Angreifer mit Netzwerkzugang über HTTP ermöglicht, die vollständige Kontrolle über die betroffene Instanz zu übernehmen (Takeover) – einschließlich eines Scope Changes, der weitere Produkte in derselben Umgebung gefährdet. Oracle Fusion Middleware und die zugehörige Sicherheitsplattform werden in Gesundheitseinrichtungen häufig als Integrationsschicht, Identitäts- und Zugriffsmanagementsystem sowie Backend für klinische Informationssysteme oder Unternehmensportale betrieben; sofern diese Komponente im Klinikumfeld eingesetzt wird, besteht das Risiko des Verlusts von Patientendaten sowie des Ausfalls kritischer Systeme. Angesichts des CVSS-Scores von 9.9 und der leichten Ausnutzbarkeit ist eine sofortige Patch-Prüfung und -Anwendung dringend erforderlich.

Handlungsempfehlung

1 Oracle Platform Security for Java auf Version 12.2.1.4.0 (aktueller CPU-Patch) bzw. 14.1.2.0.0 (aktueller CPU-Patch) gemäß Oracle Critical Patch Update aktualisieren – den jeweils aktuellen Patch vom Oracle Support Portal beziehen und unverzüglich einspielen.

2. Netzwerkzugriff auf betroffene Oracle-Middleware-Instanzen (HTTP-Port) über Firewall-Regeln auf autorisierte Systeme und Nutzer beschränken, um die Angriffsfläche für niedrigprivilegierte Netzwerkangreifer zu reduzieren.

3. Alle Systeme und Anwendungen inventarisieren, die Oracle Fusion Middleware mit Oracle Platform Security for Java einsetzen (z. B. KIS-Backend, Identitätsmanagement, Enterprise-Portale), und Patch-Status dokumentieren.

4. Privilegierte Konten und Dienste, die auf betroffenen Oracle-Komponenten laufen, auf Mindestrechte prüfen und Monitoring/Alerting auf anomale Aktivitäten (Scope Change, laterale Bewegung) aktivieren.

5. Hersteller- und CERT-Sicherheitsbulletins (Oracle CPU, BSI, CERT.at, BACS) abonnieren und intern einen Notfallprozess für kritische CVSS ≥ 9.0 Schwachstellen in Middleware-Komponenten etablieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →