Betroffene Einrichtungen
Bereich
Microsoft SharePoint enthält eine Code-Injection-Schwachstelle, die es einem authentifizierten Angreifer ermöglicht, über das Netzwerk beliebigen Code auf dem betroffenen Server auszuführen. Da die Schwachstelle von CISA als aktiv ausgenutzt eingestuft wurde, ist von einem realen Angriffsrisiko auszugehen. SharePoint wird in Gesundheitseinrichtungen häufig als zentrales Intranet- und Dokumentenmanagement-System eingesetzt und kann vertrauliche Patientendaten, Behandlungsprotokolle sowie interne Richtlinien beherbergen – ein erfolgreicher Angriff könnte daher zu einem schwerwiegenden Patientendatenverlust oder zur Kompromittierung angebundener Systeme führen. Betroffene Einrichtungen sollten verfügbare Sicherheitspatches umgehend einspielen und den Netzwerkzugang zu SharePoint-Servern sofort restriktiv beschränken.
1 Alle verfügbaren Microsoft-Sicherheitsupdates für SharePoint über Windows Update / Microsoft Update Catalog sofort einspielen und den Patch-Status im Microsoft Security Update Guide unter https://msrc.microsoft.com prüfen.
2. Netzwerkzugriff auf SharePoint-Server durch Firewall-Regeln einschränken: Zugriff nur aus vertrauenswürdigen Segmenten (z. B. Kliniknetz) erlauben, externe Erreichbarkeit deaktivieren, sofern nicht zwingend erforderlich.
3. SharePoint-Server-Logs und SIEM auf ungewöhnliche Code-Ausführungen, verdächtige POST-Anfragen oder unautorisierte Prozess-Spawns untersuchen – insbesondere w3wp.exe-Kindprozesse.
4. Berechtigungskonzept prüfen: Nicht benötigte Benutzerkonten mit erhöhten SharePoint-Rechten deaktivieren und Prinzip der minimalen Rechtevergabe durchsetzen.
5. Incident-Response-Plan aktivieren: BSI gemäß NIS2 bei Verdacht auf aktive Ausnutzung informieren, da CISA die Schwachstelle als aktiv ausgenutzt eingestuft hat.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja