Betroffene Einrichtungen
Bereich
Die SonicWall SMA1000 Appliance weist eine Server-Side Request Forgery (SSRF)-Schwachstelle auf, die es einem entfernten, nicht authentifizierten Angreifer ermöglicht, auf sensible interne Funktionen zuzugreifen und unautorisierte Operationen im Netzwerk durchzuführen. Da kein Authentifizierungserfordernis besteht, ist die Angriffsfläche besonders groß – die Schwachstelle ist bereits in der CISA-Liste aktiv ausgenutzter Schwachstellen (KEV) geführt. SonicWall SMA1000 Appliances werden in Gesundheitseinrichtungen häufig als sichere Fernzugriffs- und VPN-Gateway-Lösung eingesetzt, um medizinischem Personal Zugriff auf KIS, PACS und andere klinische Systeme zu ermöglichen; eine Kompromittierung dieser Appliance kann daher den Zugriff auf Patientendaten sowie kritische klinische Infrastruktur gefährden. Betroffene Einrichtungen sollten umgehend verfügbare Patches einspielen und den Zugang zur Appliance bis zur Behebung auf vertrauenswürdige Quellen beschränken.
1 SonicWall SMA1000 Appliance sofort auf die aktuell verfügbare Firmware-Version aktualisieren (SonicWall Security Advisory prüfen und empfohlenen Patch einspielen), da die SSRF-Schwachstelle bereits aktiv ausgenutzt wird (CISA KEV).
2. Temporär den externen Zugang zur SMA1000-Management-Schnittstelle einschränken oder deaktivieren, bis der Patch eingespielt ist; Zugriff nur aus vertrauenswürdigen Netzsegmenten erlauben.
3. Protokoll- und Zugriffslogdateien der SMA1000 auf verdächtige Anfragen und unberechtigte Zugriffsversuche prüfen – insbesondere auf interne Ressourcen, die über SSRF erreichbar wären (KIS, PACS, AD).
4. Netzwerksegmentierung überprüfen: Sicherstellen, dass die SMA1000-Appliance keinen direkten Zugriff auf kritische interne Systeme (Patientendatenbanken, KIS) ohne weitere Authentifizierungsschicht hat.
5. Vorfall gemäß NIS2 und B3S dem CISO und ggf. dem BSI melden, da es sich um eine aktiv ausgenutzte Schwachstelle in einer KRITIS-relevanten Netzwerkkomponente handelt.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja