Betroffene Einrichtungen
Bereich
Eine kritische Schwachstelle in Microsoft Teams ermöglicht es einem nicht authentifizierten Angreifer über das Netzwerk, durch fehlende Autorisierungsprüfungen seine Rechte zu erhöhen – der CVSS-Score von 10.0 kennzeichnet das maximale Risikoniveau. Ein erfolgreicher Angriff kann zur vollständigen Kompromittierung des betroffenen Systems führen, ohne dass der Angreifer vorab gültige Zugangsdaten benötigt. Microsoft Teams wird in Gesundheitseinrichtungen im DACH-Raum häufig als zentrale Kommunikations- und Kollaborationsplattform eingesetzt, sodass eine Ausnutzung dieser Schwachstelle potenziell Zugriff auf klinische Kommunikation, verknüpfte SharePoint-Dokumente oder angebundene KIS-/RIS-Systeme ermöglichen könnte. Angesichts des maximalen CVSS-Scores und des netzwerkbasierten Angriffsvektors ist sofortiges Handeln – insbesondere das Einspielen verfügbarer Sicherheitsupdates und eine Überprüfung bestehender Berechtigungen – dringend geboten.
1 Microsoft Teams sofort über Windows Update / Microsoft 365 Admin Center auf den aktuellen Patch-Stand bringen (verfügbares Sicherheitsupdate von Microsoft für diese Privilege-Escalation-Schwachstelle umgehend einspielen) und automatische Updates für Teams und alle M365-Komponenten aktivieren.
2. Netzwerkzugriff auf Microsoft Teams-Dienste (intern wie extern) über Firewall-Regeln und Netzwerksegmentierung einschränken, sodass nur autorisierte Endgeräte und Nutzerkonten Verbindungen aufbauen können.
3. Alle Teams-Nutzerkonten auf ungewöhnliche Aktivitäten und unerwartet erhöhte Berechtigungen prüfen; Privileged-Identity-Management (PIM) in Azure AD/Entra ID aktivieren und Least-Privilege-Prinzip durchsetzen.
4. SIEM-Alerts für Privilege-Escalation-Ereignisse in Microsoft Teams und Azure AD konfigurieren und Logs der letzten 30 Tage auf potenzielle Ausnutzung analysieren.
5. Betroffene Einrichtungen, die unter NIS2/B3S fallen, prüfen eine Meldung an das BSI und informieren intern das IT-Sicherheitsteam sowie die Krankenhausleitung gemäß internem Incident-Response-Plan.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja