⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

Cloud-DiensteIT-InfrastrukturKIS-SoftwareLIS / RIS / PACS
Beschreibung

Eine fehlerhafte Zugriffskontrolle in Microsoft Azure Cosmos DB ermöglicht es einem nicht authentifizierten Angreifer, über das Netzwerk beliebigen Code auf betroffenen Systemen auszuführen. Mit einem CVSS-Score von 10.0 – dem höchstmöglichen Wert – gilt diese Schwachstelle als kritisch und erfordert keine vorherige Authentifizierung oder Benutzerinteraktion. Azure Cosmos DB wird in Gesundheitseinrichtungen häufig als Cloud-basierte NoSQL-Datenbank für KIS-Backends, Patientenportale, Forschungsanwendungen oder andere klinische Datenspeicher eingesetzt; sofern solche Instanzen im Klinikumfeld betrieben werden, droht bei erfolgreicher Ausnutzung der Verlust oder die Manipulation sensibler Patientendaten sowie der Ausfall kritischer Applikationen. Angesichts des maximalen CVSS-Scores und der möglichen Auswirkungen auf Patientensicherheit und Datenschutz ist unverzügliches Handeln – Patchen, Netzzugang einschränken und Monitoring intensivieren – dringend geboten.

Handlungsempfehlung

1 Microsoft-Sicherheitsupdate für Azure Cosmos DB umgehend über den Azure-Portal-Patchmechanismus einspielen bzw. den von Microsoft bereitgestellten Fix aktivieren – Zugriff auf die offizielle Microsoft Security Response Center (MSRC)-Seite zu dieser Schwachstelle prüfen und dort beschriebene Mitigationsschritte sofort umsetzen.

2. Netzwerkzugriff auf Azure-Cosmos-DB-Endpunkte durch restriktive Firewall-Regeln und VNet-Service-Endpoints auf autorisierte Quell-IPs begrenzen, um das Angriffsfenster für nicht authentifizierte Netzwerkzugriffe zu schließen.

3. Azure-Aktivitäts- und Diagnoseprotokolle für alle Cosmos-DB-Instanzen aktivieren und auf ungewöhnliche Zugriffe oder Codeausführungsversuche aus nicht autorisierten Quellen überprüfen.

4. Inventarisierung aller klinischen Systeme (KIS, LIS, PACS, Forschungsanwendungen), die Azure Cosmos DB als Backend-Datenbank nutzen, und Einschätzung des Risikos für Patientendaten und Systemverfügbarkeit durchführen.

5. Incident-Response-Plan aktivieren: Bei Verdacht auf aktive Ausnutzung betroffene Cosmos-DB-Instanzen isolieren, CERT-Team sowie ggf. BSI/BACS/CERT.at benachrichtigen und forensische Sicherung der Logs einleiten.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →