Betroffene Einrichtungen
Bereich
Eine Schwachstelle zur unsachgemäßen Eingabevalidierung im Arista VeloCloud Orchestrator (VCO) on-prem ermöglicht es einem nicht authentifizierten Remote-Angreifer, auf privilegierte interne Funktionen des Orchestrators zuzugreifen und den VCO-Host zu beeinträchtigen. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit, Integrität und Verfügbarkeit des Orchestrators sowie aller durch ihn verwalteten Daten und Netzwerkverbindungen. Im Gesundheitswesen wird VeloCloud SD-WAN häufig eingesetzt, um Standorte wie Kliniken, Labore und Pflegeeinrichtungen über gesicherte WAN-Verbindungen zu verbinden – ein kompromittierter Orchestrator könnte den gesamten Netzwerkverkehr zwischen Standorten manipulieren oder unterbrechen und so kritische klinische Systeme wie KIS oder PACS beeinträchtigen. Angesichts der aktiven Aufnahme in die CISA KEV-Liste ist umgehendes Handeln, insbesondere das Einspielen verfügbarer Herstellerpatches und die Einschränkung des Zugriffs auf das Management-Interface, dringend erforderlich.
1 Arista VeloCloud Orchestrator (VCO) auf die vom Hersteller bereitgestellte gepatchte Version aktualisieren – Arista Security Advisory konsultieren und verfügbare Patches sofort einspielen (https://www.arista.com/en/support/advisories-notices).
2. Zugriff auf das VCO-Management-Interface sofort auf vertrauenswürdige IP-Adressen beschränken (Firewall-Regeln, ACLs) und externen Zugriff aus dem Internet unterbinden.
3. Protokolle und Audit-Logs des VCO auf Anzeichen einer Kompromittierung (ungewöhnliche Zugriffe auf privilegierte Funktionen, unbekannte API-Aufrufe) prüfen und forensisch sichern.
4. Netzwerksegmentierung überprüfen: Sicherstellen, dass der VCO nicht direkt aus klinischen Netzwerken erreichbar ist, und SD-WAN-Verbindungen zwischen Standorten auf Anomalien überwachen.
5. Vorfall dem zuständigen IT-Sicherheitsbeauftragten und ggf. dem BSI melden, falls KRITIS-Schwellenwert erreicht wird, und Incident-Response-Plan aktivieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja