Betroffene Einrichtungen
Bereich
Eine fehlerhafte Zertifikatsvalidierung in Check Point Security Gateway und Check Point Spark Firewall ermöglicht es einem nicht authentifizierten, entfernten Angreifer, bei aktiviertem Site-to-Site- oder Remote-Access-VPN beliebigen Code auf dem Gateway auszuführen. Der Angriff setzt keine vorherigen Anmeldedaten voraus und kann vollständig aus dem Internet durchgeführt werden, was die Angriffsfläche erheblich vergrößert. Check-Point-Firewalls werden in Krankenhäusern und anderen Gesundheitseinrichtungen häufig als zentrale Perimeter-Sicherheitslösung und VPN-Endpunkt für Fernzugriffe eingesetzt – etwa für Telearbeit des medizinischen Personals oder für standortübergreifende Klinikverbünde. Eine erfolgreiche Kompromittierung des Gateways könnte Angreifern tiefen Zugang ins Kliniknetzwerk verschaffen und damit den Zugriff auf KIS, PACS oder Patientendaten gefährden. Aufgrund der aktiven Ausnutzung (CISA KEV) ist sofortiger Handlungsbedarf gegeben.
1 Check Point Security Gateway und Spark Firewall: Hotfix für die fehlerhafte Zertifikatsprüfung beim Site-to-Site- und Remote-Access-VPN umgehend über das Check-Point-Portal (sk-Artikel prüfen) einspielen – konkrete Versionsnummer ist vom eingesetzten Release abhängig, daher Upgrade-Pfad im Check Point Security Advisories Portal verifizieren.
2. VPN-Verbindungen (Site-to-Site und Remote Access) temporär auf ausschließlich interne, vertrauenswürdige Gegenstellen beschränken oder nicht zwingend benötigte VPN-Endpunkte bis zur Patchung deaktivieren.
3. Firewall-Logs und IDS/IPS auf anomale Verbindungsversuche oder unerwartete Zertifikatsaustausche an den betroffenen Gateways untersuchen und SIEM-Alarme entsprechend schärfen.
4. Netzwerksegmentierung überprüfen: Sicherstellen, dass ein kompromittiertes Gateway keinen direkten Zugriff auf KIS, PACS oder Patientendatenbanken ermöglicht.
5. Vorfall gemäß internem Notfallplan dokumentieren und – bei Verdacht auf aktive Ausnutzung in KRITIS-Einrichtungen – Meldung an das BSI vorbereiten.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja