⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

NetzwerkIT-Infrastruktur
Beschreibung

Eine Schwachstelle in MikroTik RouterOS ermöglicht es einem Angreifer, Argument-Trennzeichen in Befehlen nicht korrekt zu neutralisieren und dadurch die vertrauenswürdige Policy-Maske des Routers zu verändern, was zu einer Privilegieneskalation führt. Ein Angreifer kann auf diese Weise administrative Rechte erlangen und die Netzwerkkonfiguration vollständig kompromittieren. MikroTik RouterOS wird in vielen Gesundheitseinrichtungen als kostengünstige Netzwerklösung für Router, Switches und Firewall-Funktionen eingesetzt; eine Kompromittierung dieser Geräte kann den gesamten Netzwerkverkehr – einschließlich klinischer Systeme wie KIS, PACS und Patientenmonitoring – gefährden. Da die Schwachstelle laut CISA aktiv ausgenutzt wird, ist eine sofortige Aktualisierung der Firmware sowie eine Überprüfung der Gerätekonfiguration und Zugriffsrechte dringend erforderlich.

Handlungsempfehlung

1 MikroTik RouterOS auf die aktuell vom Hersteller bereitgestellte gepatchte Version aktualisieren (MikroTik-Advisory prüfen und verfügbares Stable- bzw. Long-term-Release einspielen), da die Schwachstelle aktiv ausgenutzt wird (CISA KEV).

2. Alle RouterOS-Geräte im Netzwerk inventarisieren und betroffene Firmware-Versionen identifizieren; Änderungen an Policy-Masken und Benutzerrechten in den Logs auf Anzeichen einer Kompromittierung prüfen.

3. Administrativen Zugriff auf RouterOS-Geräte auf vertrauenswürdige Management-VLANs oder Sprung-Server beschränken und ungenutzte Dienste (Winbox, API, Telnet) deaktivieren.

4. Passwörter aller RouterOS-Administratorkonten zurücksetzen und starke, einzigartige Zugangsdaten vergeben; Zwei-Faktor-Authentifizierung aktivieren, sofern unterstützt.

5. Vorfall gemäß NIS2-Meldepflicht beim BSI prüfen, da die Schwachstelle aktiv ausgenutzt wird und Netzwerk-Infrastruktur in KRITIS-Einrichtungen betroffen sein kann.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →