⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

NetzwerkIT-InfrastrukturCloud-Dienste
Beschreibung

Eine Schwachstelle zur unsachgemäßen Eingabevalidierung im Arista VeloCloud Orchestrator (VCO) on-prem ermöglicht es einem nicht authentifizierten Remote-Angreifer, auf privilegierte interne Funktionen des Orchestrators zuzugreifen und den VCO-Host zu beeinträchtigen. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit, Integrität und Verfügbarkeit des Orchestrators sowie aller durch ihn verwalteten Daten und Netzwerkverbindungen. Im Gesundheitswesen wird VeloCloud SD-WAN häufig eingesetzt, um Standorte wie Kliniken, Labore und Pflegeeinrichtungen über gesicherte WAN-Verbindungen zu verbinden – ein kompromittierter Orchestrator könnte den gesamten Netzwerkverkehr zwischen Standorten manipulieren oder unterbrechen und so kritische klinische Systeme wie KIS oder PACS beeinträchtigen. Angesichts der aktiven Aufnahme in die CISA KEV-Liste ist umgehendes Handeln, insbesondere das Einspielen verfügbarer Herstellerpatches und die Einschränkung des Zugriffs auf das Management-Interface, dringend erforderlich.

Handlungsempfehlung

1 Arista VeloCloud Orchestrator (VCO) auf die vom Hersteller bereitgestellte gepatchte Version aktualisieren – Arista Security Advisory konsultieren und verfügbare Patches sofort einspielen (https://www.arista.com/en/support/advisories-notices).

2. Zugriff auf das VCO-Management-Interface sofort auf vertrauenswürdige IP-Adressen beschränken (Firewall-Regeln, ACLs) und externen Zugriff aus dem Internet unterbinden.

3. Protokolle und Audit-Logs des VCO auf Anzeichen einer Kompromittierung (ungewöhnliche Zugriffe auf privilegierte Funktionen, unbekannte API-Aufrufe) prüfen und forensisch sichern.

4. Netzwerksegmentierung überprüfen: Sicherstellen, dass der VCO nicht direkt aus klinischen Netzwerken erreichbar ist, und SD-WAN-Verbindungen zwischen Standorten auf Anomalien überwachen.

5. Vorfall dem zuständigen IT-Sicherheitsbeauftragten und ggf. dem BSI melden, falls KRITIS-Schwellenwert erreicht wird, und Incident-Response-Plan aktivieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →