Betroffene Einrichtungen
Bereich
Im Linux-Kernel wurde eine kritische Schwachstelle im 9p-Netzwerkdateisystem-Client (p9_client_walk()) identifiziert, bei der im Fehlerfall einer Datei-Walk-Operation eine Referenz auf ein File-Identifier-Objekt (fid) fälschlicherweise freigegeben wird, obwohl der Aufrufer weiterhin Eigentümer dieses Objekts bleibt. Dies kann zu einem Use-after-Free-Zustand führen, bei dem bereits freigegebener Speicher weiterverwendet oder ein Angreifer in der Lage sein kann, über diesen Mechanismus Systemstabilität zu gefährden oder im schlimmsten Fall Code auszuführen – der CVSS-Score von 10.0 unterstreicht die maximale Kritikalität. Linux-basierte Systeme werden im Gesundheitswesen häufig als Basis für Server, Virtualisierungsinfrastruktur, PACS-Systeme sowie in eingebetteten Medizingeräten eingesetzt, sodass ein erfolgreicher Angriff den Ausfall kritischer klinischer Systeme oder den Verlust von Patientendaten zur Folge haben kann. Betroffene Einrichtungen sollten verfügbare Kernel-Updates sofort einspielen und exponierten Systemen mit 9p-Nutzung höchste Patch-Priorität einräumen.
1 Linux-Kernel auf die jeweils aktuellste stabile Version aktualisieren, in der der Fehler im 9p-Client-Code (p9_client_walk() Fehlerbehandlung) behoben ist – verfügbare Patches über den Distributor (z. B. RHEL, Ubuntu, SUSE) prüfen und umgehend einspielen.
2. Inventar aller Linux-basierten Systeme im Klinikumfeld erstellen (Server, Virtualisierungshosts, medizinische Geräte mit Linux-Kernel) und priorisiert auf Kernel-Versionsstände prüfen.
3. Systeme, die 9P/Plan-9-Netzwerkdateisystem-Protokoll verwenden (z. B. Virtualisierungsumgebungen wie QEMU/KVM mit virtio-9p), als besonders exponiert einstufen und mit erhöhter Priorität patchen.
4. Temporäre Mitigationsmaßnahme: Netzwerkzugang zu betroffenen Linux-Systemen auf vertrauenswürdige Segmente beschränken, bis der Patch eingespielt ist (Netzwerksegmentierung, Firewall-Regeln).
5. Vorfall- und Patch-Status im Rahmen des Vulnerability-Management-Prozesses dokumentieren und für KRITIS-relevante Einrichtungen gemäß NIS2 intern nachverfolgen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja