Betroffene Einrichtungen
Bereich
Eine SQL-Injection-Schwachstelle in der Cisco AsyncOS-Software für das Cisco Secure Email Gateway (SEG) ermöglicht es einem nicht authentifizierten, entfernten Angreifer, beliebige Befehle mit Root-Rechten auf dem zugrunde liegenden Betriebssystem auszuführen. Da keinerlei Authentifizierung erforderlich ist und die Schwachstelle über das Netz ausgenutzt werden kann, ist das Angriffspotenzial als kritisch einzustufen. Cisco Secure Email Gateways werden in Gesundheitseinrichtungen häufig als zentrale E-Mail-Sicherheitslösung eingesetzt, um eingehende und ausgehende Kommunikation – einschließlich sensibler Patientenkommunikation und medizinischer Befunde – zu schützen. Eine vollständige Kompromittierung des Systems könnte zur Offenlegung vertraulicher Patientendaten, zur Manipulation des E-Mail-Datenstroms sowie als Einstiegspunkt für weitere Angriffe auf das Klinik-Netzwerk genutzt werden. Angesichts der aktiven Ausnutzung (CISA KEV) ist eine sofortige Patchung oder Netzwerksegmentierung dringend geboten.
1 Cisco Security Advisory prüfen und verfügbare Patches für Cisco AsyncOS auf dem Secure Email Gateway (SEG) umgehend einspielen – aktuell betroffene Versionen und Fixversionen dem offiziellen Cisco-Advisory entnehmen und Patch sofort anwenden.
2. Cisco SEG-Administrationsoberfläche vom öffentlichen Internet isolieren und Zugriff auf vertrauenswürdige Management-Netze beschränken, um das Angriffsfenster zu minimieren.
3. Zugriffsprotokolle des Secure Email Gateways auf ungewöhnliche Anfragen oder Anzeichen einer SQL-Injection-Ausnutzung (z. B. unerwartete Datenbankabfragen, Root-Prozessaktivitäten) untersuchen.
4. Netzwerksegmentierung überprüfen: Sicherstellen, dass der SEG keinen direkten Zugriff auf interne Klinikkommunikations- und KIS-Netzwerke hat, um Lateral Movement im Falle einer Kompromittierung zu verhindern.
5. Temporäre Mitigationsmaßnahme prüfen: Falls kein sofortiger Patch möglich ist, externe Erreichbarkeit des Verwaltungsinterfaces des SEG über Firewall-Regeln sperren und Cisco TAC kontaktieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja