⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

KIS-SoftwareIT-InfrastrukturCloud-Dienste
Beschreibung

SiYuan vor Version 3.7.3 enthält eine kritische SQL-Injection-Schwachstelle im API-Endpunkt /api/filetree/searchDocs, bei dem ein vom Aufrufer übermittelter Keyword-Parameter ungefiltert und ohne Parameter-Binding direkt in SQL-Abfragen eingebettet wird. Da der zugrunde liegende SQLite-Treiber gestapelte, durch Semikolons getrennte Anweisungen unterstützt und ein read-write-Handle verwendet wird, kann ein Angreifer mit lediglich einem RoleReader-Publish-Token – oder gänzlich ohne Authentifizierung, sofern Publish.Auth.Enable deaktiviert ist – den gesamten Datenbankinhalt aller unverschlüsselten Notizbücher lesen und manipulieren. SiYuan wird als selbstgehostetes Wissensmanagement- und Dokumentationswerkzeug eingesetzt und kann in Gesundheitseinrichtungen patientenbezogene Notizen, Prozessdokumentationen oder interne Betriebsdaten enthalten, sofern es dort betrieben wird; im Falle eines erfolgreichen Angriffs wäre Vertraulichkeit und Integrität dieser Daten vollständig kompromittiert. Angesichts des maximalen CVSS-Scores von 10.0 und der niedrigen Angriffshürde ist eine sofortige Aktualisierung auf Version 3.7.3 sowie die sofortige Einschränkung des Netzwerkzugangs dringend geboten.

Handlungsempfehlung

1 SiYuan auf Version 3.7.3 oder höher aktualisieren, da ab dieser Version die SQL-Injection-Schwachstelle im /api/filetree/searchDocs-Endpunkt behoben ist.

2. Bis zum Einspielen des Updates Publish-Modus deaktivieren (Publish.Auth.Enable auf true setzen) und den Netzwerkzugang zu SiYuan-Instanzen auf vertrauenswürdige interne Netzsegmente beschränken, um unauthentifizierten Zugriff zu unterbinden.

3. Prüfen, ob SiYuan-Notebooks patientenbezogene oder betriebskritische Daten enthalten; betroffene Datenbanken auf unautorisierte Änderungen untersuchen und Integritätsprüfung durchführen.

4. Zugriffslogs des /api/filetree/searchDocs-Endpunkts auf verdächtige Keyword-Parameter (z. B. Semikolons, SQL-Schlüsselwörter) seit dem letzten bekannten sicheren Zustand prüfen.

5. Interne Richtlinie für den Einsatz von Wiki- und Notiz-Anwendungen im Klinikumfeld überarbeiten: Produktivinstanzen dürfen nicht ohne Authentifizierung erreichbar sein und müssen in das Patch-Management integriert werden.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →