Betroffene Einrichtungen
Bereich
Eine kritische Command-Injection-Schwachstelle in Progress LoadMaster ermöglicht es einem nicht authentifizierten Angreifer, durch unsanitisierte Eingaben an mehreren Kommando-Endpunkten beliebige Betriebssystembefehle auf dem LoadMaster-Gerät auszuführen und damit die vollständige Kontrolle über das System zu übernehmen. LoadMaster wird als Application Delivery Controller und Load Balancer eingesetzt und findet sich in Gesundheitseinrichtungen häufig als zentrales Netzwerkelement, das den Datenverkehr zu klinischen Anwendungen wie KIS, RIS oder PACS verteilt – ein kompromittiertes System kann den Zugang zu kritischen Patientenanwendungen unterbrechen oder als Einstiegspunkt für weitergehende Angriffe ins Kliniknetz dienen. Aufgrund der Einstufung im CISA Known Exploited Vulnerabilities Catalogue besteht dringender Handlungsbedarf: Patch unverzüglich einspielen und bis dahin den Zugriff auf die Management-Schnittstelle strikt einschränken.
1 Progress LoadMaster sofort auf die vom Hersteller bereitgestellte gepatchte Version aktualisieren (Herstellerhinweise unter progress.com prüfen) und bis zur Verfügbarkeit des Patches den Zugriff auf alle betroffenen Command-Endpunkte durch Netzwerksegmentierung oder ACLs auf vertrauenswürdige IP-Adressen beschränken.
2. Unauthentifizierten Zugriff auf die LoadMaster-Management-Oberfläche unterbinden: Management-Interface vom öffentlichen Netz isolieren und ausschließlich über ein dediziertes Management-VLAN oder VPN erreichbar machen.
3. Protokolle und Logs des LoadMaster auf Anzeichen einer bereits erfolgten Kompromittierung (unbekannte Prozesse, verdächtige Kommandoausführungen, ungewöhnliche Netzwerkverbindungen) untersuchen und ggf. Incident-Response-Prozess einleiten.
4. Netzwerkverbindungen des LoadMaster mittels IDS/IPS überwachen und Alarme für ungewöhnliche ausgehende Verbindungen oder Befehle einrichten, bis ein vollständiger Patch eingespielt ist.
5. Betroffene Systeme und Vorfall gemäß internem Meldeprozess dokumentieren und – sofern KRITIS-relevant – Meldepflichten gegenüber BSI (DE), BACS (CH) bzw. CERT.at (AT) prüfen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja