Betroffene Einrichtungen
Bereich
In F5 BIG-IP APM besteht eine Heap-basierte Pufferüberlauf-Schwachstelle, die dann auftritt, wenn auf einem Virtual Server gleichzeitig eine Access Policy und ein OAuth-Profil konfiguriert sind. Ein nicht authentifizierter Angreifer kann diese Schwachstelle aus der Ferne ausnutzen, um beliebigen Code auf dem betroffenen System auszuführen und damit vollständige Kontrolle über den BIG-IP-Proxy zu erlangen. F5 BIG-IP APM wird in Krankenhäusern und Gesundheitseinrichtungen häufig als zentraler SSL-VPN- und Zugangskontroll-Proxy eingesetzt, über den klinisches Personal auf KIS, PACS und andere kritische Anwendungen zugreift – ein kompromittiertes System gefährdet damit sowohl den Schutz von Patientendaten als auch die Verfügbarkeit kritischer klinischer Workflows. Da die CISA die Schwachstelle in die Known-Exploited-Vulnerabilities-Liste aufgenommen hat, ist von aktiver Ausnutzung auszugehen; sofortiges Patchen und vorübergehendes Deaktivieren der OAuth-Konfiguration sind dringend erforderlich.
1 F5-Sicherheitsadvisory zu BIG-IP APM umgehend prüfen und verfügbare Patches für die eingesetzte Version einspielen; bis zur Patchverfügbarkeit OAuth-Profile auf betroffenen Virtual Servers deaktivieren oder den Zugriff auf vertrauenswürdige Quell-IPs beschränken.
2. Alle BIG-IP APM-Instanzen inventarisieren und prüfen, ob gleichzeitig eine Access Policy und ein OAuth-Profil auf einem Virtual Server konfiguriert sind – diese Kombination ist der auslösende Faktor der Schwachstelle.
3. Netzwerksegmentierung überprüfen: sicherstellen, dass BIG-IP APM-Management-Interfaces nicht aus dem Internet erreichbar sind und der Datenverkehr zu betroffenen Virtual Servers protokolliert wird.
4. IDS/IPS-Signaturen und SIEM-Regeln auf Anomalien im APM-Datenverkehr aktualisieren und auf Anzeichen von Remote-Code-Execution oder ungewöhnlichen Prozessen auf den BIG-IP-Systemen überwachen.
5. Incident-Response-Plan aktivieren: da die Schwachstelle aktiv ausgenutzt wird (CISA KEV), Bedrohungslage intern kommunizieren und Meldepflichten gegenüber BSI (KRITIS) sowie ggf. BACS bzw. CERT.at prüfen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja