⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturEndgeräteKIS-Software
Beschreibung

SiYuan-Versionen bis einschließlich 3.7.2 enthalten eine kritische SQL-Injection-Schwachstelle im Endpunkt /api/search/searchEmbedBlock: Dort wird eine vom Client gelieferte SQL-Anweisung ungefiltert und ohne Einschränkung auf Lesezugriff oder Einzelanweisungen direkt an den zentralen Lese-/Schreib-Datenbankhandle übergeben, sodass ein Angreifer beliebige Daten lesen und verändern kann. Der Endpunkt ist lediglich durch eine schwache Authentifizierungsprüfung geschützt, die auch dem niedrigprivilegierten 'RoleReader'-Token sowie anonymen Nutzern bei deaktivierter Publish-Authentifizierung Zugriff gewährt. Sofern SiYuan in Gesundheitseinrichtungen als Wissensmanagement- oder Dokumentationswerkzeug betrieben wird – beispielsweise zur Ablage klinischer Notizen oder interner Prozessdokumente –, besteht das Risiko eines vollständigen Verlusts der Vertraulichkeit und Integrität dieser Daten, was im Kontext von Patienteninformationen melderelevant sein kann. Angesichts des maximalen CVSS-Scores von 10.0 ist eine sofortige Aktualisierung auf Version 3.7.3 dringend erforderlich.

Handlungsempfehlung

1 SiYuan auf Version 3.7.3 aktualisieren, da erst diese Version den unsicheren /api/search/searchEmbedBlock-Endpunkt absichert und SQL-Injection verhindert.

2. Bis zum Einspielen des Updates den Netzwerkzugang zum SiYuan-Dienst auf vertrauenswürdige interne IP-Adressen beschränken und anonymen Zugriff (Publish ohne Authentifizierung) sofort deaktivieren.

3. Alle SiYuan-Notebooks auf unautorisierte Änderungen oder Datenverlust prüfen – insbesondere Notizbücher, die klinische Informationen, Behandlungsnotizen oder Patientendaten enthalten.

4. Zugangsprotokolle des SiYuan-Servers analysieren, um festzustellen, ob der Endpunkt /api/search/searchEmbedBlock bereits durch externe oder interne Akteure missbräuchlich abgefragt wurde.

5. Sicherheitsrichtlinie für den Einsatz von Notiz- und Wissensmanagement-Software in der Einrichtung überprüfen und sicherstellen, dass solche Anwendungen nicht unkontrolliert auf klinischen Systemen betrieben werden.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →