⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

NetzwerkIT-Infrastruktur
Beschreibung

In F5 BIG-IP APM besteht eine Heap-basierte Pufferüberlauf-Schwachstelle, die dann auftritt, wenn auf einem Virtual Server gleichzeitig eine Access Policy und ein OAuth-Profil konfiguriert sind. Ein nicht authentifizierter Angreifer kann diese Schwachstelle aus der Ferne ausnutzen, um beliebigen Code auf dem betroffenen System auszuführen und damit vollständige Kontrolle über den BIG-IP-Proxy zu erlangen. F5 BIG-IP APM wird in Krankenhäusern und Gesundheitseinrichtungen häufig als zentraler SSL-VPN- und Zugangskontroll-Proxy eingesetzt, über den klinisches Personal auf KIS, PACS und andere kritische Anwendungen zugreift – ein kompromittiertes System gefährdet damit sowohl den Schutz von Patientendaten als auch die Verfügbarkeit kritischer klinischer Workflows. Da die CISA die Schwachstelle in die Known-Exploited-Vulnerabilities-Liste aufgenommen hat, ist von aktiver Ausnutzung auszugehen; sofortiges Patchen und vorübergehendes Deaktivieren der OAuth-Konfiguration sind dringend erforderlich.

Handlungsempfehlung

1 F5-Sicherheitsadvisory zu BIG-IP APM umgehend prüfen und verfügbare Patches für die eingesetzte Version einspielen; bis zur Patchverfügbarkeit OAuth-Profile auf betroffenen Virtual Servers deaktivieren oder den Zugriff auf vertrauenswürdige Quell-IPs beschränken.

2. Alle BIG-IP APM-Instanzen inventarisieren und prüfen, ob gleichzeitig eine Access Policy und ein OAuth-Profil auf einem Virtual Server konfiguriert sind – diese Kombination ist der auslösende Faktor der Schwachstelle.

3. Netzwerksegmentierung überprüfen: sicherstellen, dass BIG-IP APM-Management-Interfaces nicht aus dem Internet erreichbar sind und der Datenverkehr zu betroffenen Virtual Servers protokolliert wird.

4. IDS/IPS-Signaturen und SIEM-Regeln auf Anomalien im APM-Datenverkehr aktualisieren und auf Anzeichen von Remote-Code-Execution oder ungewöhnlichen Prozessen auf den BIG-IP-Systemen überwachen.

5. Incident-Response-Plan aktivieren: da die Schwachstelle aktiv ausgenutzt wird (CISA KEV), Bedrohungslage intern kommunizieren und Meldepflichten gegenüber BSI (KRITIS) sowie ggf. BACS bzw. CERT.at prüfen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →