🇩🇪 Dieser Beitrag betrifft Deutschland. In Österreich und der Schweiz gelten andere Gesetze (NISG bzw. ISG/DSG).
Kritische RCE-Schwachstelle im Access Policy Manager bedroht Krankenhausnetzwerke – sofortiger Handlungsbedarf.
Einleitung
Seit Ende März 2026 warnt das BSI mit Kritikalitätsstufe 2 vor der aktiven Ausnutzung einer Schwachstelle in F5 BIG-IP – einem Netzwerkgerät, das in vielen Krankenhäusern und Kliniken für Load Balancing, Zugriffskontrolle und Zero-Trust-Architekturen eingesetzt wird. Die F5 BIG-IP Sicherheitslücke CVE-2025-53521 wurde ursprünglich im Oktober 2025 als „hoch“ (CVSS 8.7) klassifiziert. Inzwischen ist bekannt, dass Angreifer die Schwachstelle aktiv für Remote Code Execution (RCE) missbrauchen – F5 hat die Bewertung daraufhin auf CVSS 9.3 („kritisch“) heraufgesetzt. Für IT-Verantwortliche im Gesundheitswesen bedeutet das: Wer den Patch aus dem Oktober 2025 noch nicht eingespielt hat, betreibt unter Umständen ein offenes Einfallstor in das Krankenhausnetz.
Was ist CVE-2025-53521 – und warum ist die Neubewertung entscheidend?
CVE-2025-53521 betrifft BIG-IP-Instanzen, auf denen der Access Policy Manager (APM) – inzwischen unter dem Namen Zero Trust Access vermarktet – aktiv ist. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, Code auf dem betroffenen System auszuführen.
Die Neubewertung von CVSS 8.7 auf 9.3 (CVSS v4.0) ist aus mehreren Gründen sicherheitsrelevant:
- Ursprüngliche Einschätzung unterschätzt: Im Oktober 2025 wurde primär ein Denial-of-Service-Risiko dokumentiert. RCE-Szenarien galten als unwahrscheinlich und flossen nicht in die Priorisierung vieler Patch-Zyklen ein.
- Aktive Ausnutzung bestätigt: Das F5-Advisory vom 27. März 2026 enthält konkrete Indicators of Compromise (IoCs), was belegt, dass reale Angriffskampagnen laufen – kein theoretisches Risiko mehr.
- Keine Authentifizierung erforderlich: Der Angriff erfordert keinen vorangehenden Zugriff auf Credentials oder eine aktive Session. Die Angriffsfläche ist damit maximal.
Für Krankenhäuser, die BIG-IP als Zugangspunkt für Klinikanwendungen, Remote-Access-VPN oder Web Application Firewall nutzen, ist diese Kombination besonders gefährlich: Ein erfolgreicher Angriff kann den Einstieg in klinische Netzsegmente ermöglichen, in denen medizinische Geräte, KIS/RIS/PACS oder HL7-Interfaces erreichbar sind.
Betroffene Systeme und Erkennungshinweise
Welche F5-Systeme sind verwundbar?
Betroffen sind BIG-IP-Systeme auf virtuellen Servern mit aktiviertem APM/Zero Trust Access. F5 hat in seinem Advisory vom 27. März 2026 keine spezifischen Versionsbereiche für den RCE-Vektor ausgeschlossen – die vollständige Versionsliste der betroffenen Builds sollte direkt dem F5 Security Advisory entnommen werden.
Handlungsrelevante Fragen für den internen Bestandscheck:
| Frage | Relevanz |
|---|---|
| Sind BIG-IP-Instanzen im Einsatz? | Grundvoraussetzung der Betroffenheit |
| Ist APM / Zero Trust Access lizenziert und aktiv? | Entscheidet über Verwundbarkeit |
| Sind die Instanzen aus dem Internet erreichbar? | Erhöhtes Angriffsrisiko |
| Welche Netzsegmente sind nachgelagert? | Abschätzung des Schadenpotenzials |
| Wurde der Oktober-2025-Patch bereits eingespielt? | Maßgeblich für Priorisierung |
Indicators of Compromise (IoCs)
F5 hat im Advisory konkrete IoCs veröffentlicht. IT-Teams sollten diese unmittelbar in vorhandene SIEM-Systeme einspeisen und rückwirkend auf Treffer seit Oktober 2025 suchen. Relevante Prüfpunkte:
- Ungewöhnliche Prozessaufrufe im Kontext des APM-Daemons
- Auffällige ausgehende Verbindungen von BIG-IP-Management-IPs
- Anomalien in APM-Access-Logs (insbesondere nicht abgeschlossene oder missgebildete Authentifizierungssequenzen)
- Unerwartete Konfigurationsänderungen im tmsh-Audit-Log
Die konkreten IoC-Hashes, IP-Ranges und Log-Patterns sind dem BSI-Sicherheitshinweis 2026-238368-1032 sowie dem originalen F5-Advisory zu entnehmen.
Sofortmaßnahmen: Priorisierte Handlungsempfehlungen
Bei einer aktiv ausgenutzten Schwachstelle mit CVSS 9.3 gelten die folgenden Maßnahmen als nicht verhandelbar – unabhängig davon, ob das System formal als KRITIS-Anlage eingestuft ist.
1. Patch sofort einspielen
Der Hersteller stellt seit Oktober 2025 einen Fix bereit. Der Patch muss unverzüglich in einer Notfall-Change-Prozedur eingespielt werden. Wer einen regulären Change-Advisory-Board-Zyklus mit wöchentlicher oder monatlicher Kadenz nutzt, sollte diesen für sicherheitskritische Patches der Kategorie „kritisch / aktiv ausgenutzt“ explizit unterbrechen.
Für Systeme, bei denen ein sofortiger Patch nicht möglich ist (z. B. wegen fehlender Wartungsfenster in 24/7-Betrieb), gilt:
- Workaround prüfen: F5 dokumentiert in seinem Advisory ggf. temporäre Mitigationsoptionen (z. B. APM-Deaktivierung auf exponierten virtuellen Servern).
- Zugriff einschränken: Netzwerkseitige Zugriffskontrolle auf BIG-IP-Management-Interfaces und APM-Endpunkte auf bekannte Quell-IP-Ranges beschränken.
- Erhöhtes Monitoring: Auf dem betroffenen System und nachgelagerten Segmenten Logging-Niveau erhöhen und aktiv überwachen.
2. Rückwirkende Kompromittierungsanalyse
Da die Schwachstelle seit Oktober 2025 bekannt ist und IoCs auf laufende Kampagnen hindeuten, reicht das Patchen allein nicht aus. Teams müssen aktiv prüfen, ob eine Kompromittierung bereits stattgefunden hat:
- Log-Analyse rückwirkend ab Oktober 2025
- Vergleich aktueller Systemkonfiguration mit bekanntem Baseline-Stand
- Prüfung auf Persistence-Mechanismen (unbekannte Cronjobs, neue lokale Accounts, veränderte iRules/iApps)
- Bei Verdacht: Forensische Sicherung vor weiteren Änderungen
3. Netzsegmentierung als Schadenbegrenzung
Selbst ein kompromittiertes BIG-IP-System kann in seiner Schadenswirkung begrenzt werden, wenn die nachgelagerten Netzsegmente konsequent segmentiert sind. Konkret zu prüfen:
- Ist das BIG-IP-System in einem eigenen DMZ-Segment?
- Sind klinische Netze (MedTech, KIS, PACS) durch Firewall-Regeln von der BIG-IP-Managementebene getrennt?
- Können laterale Bewegungen von einer kompromittierten BIG-IP-Instanz in Richtung AD/LDAP, Backup-Systeme oder Hypervisoren erkannt und geblockt werden?
Regulatorische Einordnung für das Gesundheitswesen
Meldepflichten nach BSIG und NIS2UmsuCG
Krankenhäuser, die als KRITIS-Betreiber eingestuft sind oder unter das NIS2UmsuCG fallen, müssen bei einem konkreten Sicherheitsvorfall die Meldepflichten nach § 32 BSIG einhalten:
- Erstmeldung innerhalb von 24 Stunden nach Feststellung eines erheblichen Vorfalls
- Detailmeldung innerhalb von 72 Stunden
- Abschlussbericht innerhalb von einem Monat
Wichtig: Die Meldepflicht wird durch den tatsächlichen Vorfall ausgelöst, nicht durch die Veröffentlichung der Schwachstelle. Eine bloße Verwundbarkeit ohne Kompromittierung begründet noch keine Meldepflicht. Dennoch ist es ratsam, das BSI proaktiv zu informieren, wenn Indikatoren auf eine Ausnutzung hindeuten – das BSI bietet dafür einen vertraulichen Meldeweg an.
Anforderungen nach §391 SGB V und B3S Krankenhaus
Für Krankenhäuser, die unter § 391 SGB V fallen, sind angemessene technische und organisatorische Maßnahmen zur IT-Sicherheit vorgeschrieben. Der B3S Krankenhaus (Branchenspezifischer Sicherheitsstandard) konkretisiert diese Anforderungen und fordert u. a.:
- Ein systematisches Schwachstellenmanagement mit definierten Reaktionszeiten je nach Kritikalitätsstufe
- Patch-Management-Prozesse, die für kritische Schwachstellen kürzere Fristen als der reguläre Zyklus vorsehen
- Netzwerksegmentierung zum Schutz medizinischer Systeme
- Nachweisbare Incident-Response-Fähigkeiten
Eine aktiv ausgenutzte Schwachstelle mit CVSS 9.3 auf einer exponierten Netzwerkkomponente, die ungepatcht bleibt, wäre bei einer BSI-Prüfung oder einem Audit nach B3S schwer zu rechtfertigen.
ISO 27001 / ISO 27799
Für zertifizierte Häuser: Die Kontrollen A.8.8 (Management von technischen Schwachstellen) und A.12.6 fordern einen nachweisbaren, zeitnahen Umgang mit bekannten Schwachstellen. Die Neubewertung auf CVSS 9.3 und die Bestätigung aktiver Ausnutzung sind risikoerhöhende Ereignisse, die eine Aktualisierung der Risikobehandlung im ISMS erfordern.
Hinweis: Für rechtlich verbindliche Einschätzungen zur Meldepflicht im konkreten Einzelfall wenden Sie sich an einen auf IT-Sicherheitsrecht spezialisierten Rechtsanwalt.
Checkliste: Sofortmaßnahmen F5 BIG-IP CVE-2025-53521
□ Bestandsaufnahme: BIG-IP-Instanzen mit aktivem APM/Zero Trust Access identifiziert
□ Patch-Status geprüft (Oktober-2025-Fix eingespielt?)
□ IoCs aus BSI-Advisory und F5-Advisory in SIEM geladen
□ Rückwirkende Log-Analyse ab Oktober 2025 eingeleitet
□ Notfall-Change für Patch-Einspielung initiiert
□ Workaround dokumentiert (falls Patch nicht sofort möglich)
□ Netzwerkseitiger Zugriff auf APM-Endpunkte eingeschränkt
□ Netzsegmentierung hinter BIG-IP überprüft
□ Klinische Netze (KIS, PACS, MedTech) auf Anomalien geprüft
□ Incident-Response-Prozess angeworfen (bei Kompromittierungsverdacht)
□ Meldepflicht nach §32 BSIG geprüft
□ ISMS-Risikobehandlung aktualisiert
□ Führungsebene / Klinikleitung informiert
Einordnung: Was diese Schwachstelle über Patch-Management aussagt
Der Fall CVE-2025-53521 ist ein Lehrbuchbeispiel für ein bekanntes, aber unterschätztes Problem im Krankenhaus-IT-Betrieb: Die initiale CVSS-Bewertung entscheidet über Patch-Priorität – obwohl sie sich im Nachhinein als unvollständig erweisen kann.
Viele Patch-Management-Prozesse im Gesundheitswesen arbeiten mit Schwellenwerten: CVSS ≥ 9.0 → Notfall-Patch in 72 Stunden, CVSS 7.0–8.9 → Patch im nächsten Wartungsfenster. CVE-2025-53521 startete bei 8.7 und landete bei Änderungen der Angriffsklasse erst bei 9.3 – zu diesem Zeitpunkt lief die Ausnutzung bereits.
Empfehlung für strukturelle Verbesserung:
- Threat Intelligence als Ergänzung zu CVSS: Meldungen des BSI, von CERT@VDE oder nationalen CERTs sollten in die Priorisierung einfließen, unabhängig vom aktuellen CVSS-Wert.
- Re-Evaluierungsprozess: Wenn ein Hersteller eine Schwachstelle neu bewertet oder aktive Ausnutzung bestätigt, muss die interne Priorisierung automatisch auf den Prüfstand.
- Erreichbarkeit als Risikofaktor: Exponierte Systeme (Internet-facing, ohne Authentifizierung erreichbar) verdienen eine eigene Eskalationsstufe, unabhängig vom CVSS.
Weiterführende Informationen zu einem strukturierten Schwachstellenmanagement im Krankenhaus finden Sie im ISMShield.ai Wissenszentrum.
Quellen und weiterführende Links
- BSI Sicherheitswarnung 2026-238368-1032