SonicWall SSLVPN Sicherheitslücke: CVE-2024-53704 im Detail
Authentifizierungs-Bypass in SonicOS bedroht Krankenhausnetzwerke – Patch sofort erforderlich
Die SonicWall SSLVPN Sicherheitslücke CVE-2024-53704 ist seit Ende Januar 2025 mit einem öffentlich verfügbaren Proof-of-Concept Exploit ausgestattet – und damit für Angreifer trivial ausnutzbar. Für Krankenhäuser und Kliniken, die SonicWall-Firewalls als Perimeterschutz oder für Remote-Access-Szenarien einsetzen, bedeutet das: akuter Handlungsbedarf. Die Schwachstelle ermöglicht den vollständigen Bypass der Authentifizierung im SSLVPN – inklusive Umgehung einer implementierten MFA. Dieser Artikel beleuchtet die technischen Details, die Risikobewertung für den Krankenhausbetrieb und die notwendigen Sofortmaßnahmen.
Was ist passiert: Chronologie der Schwachstelle
Am 7. Januar 2025 veröffentlichte SonicWall ein Security Advisory zu mehreren Schwachstellen im Firewall-Betriebssystem SonicOS. Im Mittelpunkt steht CVE-2024-53704, eine Schwachstelle in der SSLVPN-Komponente, klassifiziert nach CWE-287 (Improper Authentication). Der CVSS-Score beträgt 8.2 (hoch).
Am 28. Januar 2025 veröffentlichten IT-Sicherheitsforscher von Rapid7 einen vollständigen Proof-of-Concept (PoC) Exploit sowie technische Details zum Angriffspfad. Mit der Veröffentlichung des PoC steigt die Ausnutzungswahrscheinlichkeit schlagartig: Jeder Angreifer mit grundlegenden technischen Kenntnissen kann die Schwachstelle nun reproduzieren. Das BSI stufte die Meldung mit Kritikalität 2 ein und veröffentlichte am 31. Januar 2025 eine offizielle Cybersicherheitswarnung.
Der zeitliche Abstand zwischen Advisory (7. Januar) und PoC-Veröffentlichung (28. Januar) betrug drei Wochen – ein kurzes Zeitfenster, das viele Organisationen nicht genutzt haben dürften.
Technische Analyse: Wie der Angriff funktioniert
Das Verständnis des Angriffsmechanismus ist entscheidend, um die Tragweite korrekt einzuschätzen.
Session Hijacking ohne Credentials
Der Angriff basiert nicht auf dem klassischen Stehlen von Zugangsdaten. Stattdessen ermöglicht CVE-2024-53704 einem nicht-authentifizierten Angreifer, eine bereits bestehende, authentifizierte SSLVPN-Client-Session zu kapern. Konkret bedeutet das:
- Der Angreifer benötigt weder Benutzername noch Passwort
- Der Angreifer muss keine MFA-Tokens kennen oder abfangen
- Eine bereits im Netzwerk vorhandene aktive Session genügt als Angriffspunkt
- Nach erfolgreichem Hijacking erhält der Angreifer vollen Netzwerkzugang mit den Rechten der gekaperten Session
Die Schwachstelle liegt in der Art, wie SonicOS SSLVPN-Sessions verwaltet und validiert. Rapid7 beschreibt, dass durch das Senden speziell präparierter HTTP-Requests an das SSLVPN-Interface eine Sessionübernahme möglich wird – ohne dass der legitime Nutzer dies bemerkt.
Angriffsvoraussetzungen
Für die Ausnutzung müssen folgende Bedingungen erfüllt sein:
- Das SSLVPN-Interface ist vom Internet aus erreichbar (Standard bei Remote-Access-Deployments)
- Mindestens eine aktive, authentifizierte Client-Session existiert zum Zeitpunkt des Angriffs
- Die SonicOS-Version ist ungepacht
In Krankenhausumgebungen mit 24/7-Betrieb und permanentem Remote-Access für Bereitschaftsdienste, externe Dienstleister und Telemedizin-Anwendungen ist Bedingung 2 praktisch dauerhaft erfüllt.
Betroffene Versionen
Laut SonicWall Advisory sind folgende SonicOS-Versionen betroffen:
- SonicOS 7.1.x (vor 7.1.1-7058)
- SonicOS 7.1.2-7019 (vor dem Patch)
- SonicOS 8.0.0-8035 (vor dem Patch)
Die gepatchten Versionen wurden von SonicWall mit dem Advisory vom 7. Januar bereitgestellt. Prüfen Sie den aktuellen Patchstand direkt beim Hersteller und in den offiziellen Release Notes, da sich Versionsinformationen nach Redaktionsschluss ändern können.
Risikobewertung für den Krankenhausbetrieb
Warum Krankenhäuser besonders exponiert sind
Gesundheitseinrichtungen nutzen SSLVPN-Zugänge in einer Breite, die andere Branchen oft nicht kennen:
- Telemedizin und Homeoffice: Ärztliche Rufbereitschaft, Radiologie-Fernbefundung, administratives Personal
- Externe Dienstleister: Wartungszugang für Medizintechnik, IT-Outsourcing-Partner, Labor-Anbindungen
- Medizingeräte-Anbindung: Einige ältere medizintechnische Systeme nutzen VPN-Tunneling für Updates und Fernwartung
All diese Szenarien bedeuten: Aktive SSLVPN-Sessions bestehen rund um die Uhr. Die Angriffsfläche für CVE-2024-53704 ist damit dauerhaft vorhanden.
Mögliche Konsequenzen im Krankenhaus
Ein erfolgreicher Angriff über CVE-2024-53704 eröffnet Angreifern den Zugang zum internen Netzwerk mit den Rechten der gekaperten Session. Von dort aus sind folgende Szenarien realistisch:
- Laterale Bewegung zu klinischen Systemen (KIS, RIS, PACS)
- Ransomware-Deployment mit potenzieller Betriebsunterbrechung
- Datenabfluss von Patientendaten (DSGVO-Meldepflicht)
- Kompromittierung medizinischer Geräte bei flacher Netzwerksegmentierung
Für KRITIS-Krankenhäuser und Einrichtungen, die seit Oktober 2024 unter §391 SGB V verpflichtet sind, zertifizierte IT-Sicherheitsmaßnahmen nachzuweisen, stellt eine ungepatchte kritische Schwachstelle auch ein regulatorisches Risiko dar.
Einordnung nach BSI Grundschutz und B3S
Nach BSI IT-Grundschutz entspricht ein öffentlich erreichbares SSLVPN-Interface mit bekannter Authentifizierungs-Bypass-Schwachstelle einem kritischen Risiko (hohe Eintrittswahrscheinlichkeit durch PoC, hohe Schadenshöhe durch Netzwerkzugang). Das Branchenspezifische Sicherheitsstandard (B3S) Krankenhaus adressiert im Bereich Netzwerksicherheit explizit die zeitnahe Behebung von Schwachstellen in netzwerkexponierter Infrastruktur. Die Verfügbarkeit eines öffentlichen PoC-Exploits erhöht die nach B3S zu bewertende Ausnutzungswahrscheinlichkeit auf das höchste Niveau.
Sofortmaßnahmen: Was jetzt zu tun ist
Priorität 1: Sofort-Patching (innerhalb von 24–48 Stunden)
Die primäre Maßnahme ist die sofortige Aktualisierung auf die gepatchten SonicOS-Versionen. Gehen Sie wie folgt vor:
- Inventarisierung: Identifizieren Sie alle SonicWall-Geräte in Ihrer Infrastruktur mit aktivem SSLVPN-Feature
- Versionscheck: Vergleichen Sie die aktuelle SonicOS-Version mit den betroffenen Versionen (s. SonicWall Advisory)
- Patch-Download: Beziehen Sie die aktuelle Firmware über das SonicWall MySonicWall-Portal
- Geplantes Maintenance-Fenster: Koordinieren Sie das Update mit dem Betrieb – bei 24/7-Krankenhausbetrieb ggf. in den frühen Morgenstunden mit minimaler Remote-Access-Nutzung
- Rollback-Plan: Halten Sie die vorherige Firmware für einen schnellen Rollback bereit
Hinweis: Klären Sie vor dem Patching, ob Ihr Wartungsvertrag mit SonicWall oder einem Partner aktuell ist. Wenden Sie sich bei Unsicherheiten über Kompatibilitäten direkt an den Hersteller-Support.
Priorität 2: Temporäre Mitigationsmaßnahmen
Falls ein sofortiges Patching nicht möglich ist (z. B. wegen fehlender Wartungsfenster oder Testanforderungen):
- SSLVPN-Interface vom Internet isolieren: Wenn operativ vertretbar, deaktivieren Sie den externen SSLVPN-Zugang vorübergehend
- IP-Allowlisting: Beschränken Sie den Zugang zum SSLVPN-Interface auf bekannte IP-Ranges (z. B. nur Mitarbeiter-Heimanschlüsse via statische IPs, sofern vorhanden)
- Session-Monitoring: Aktivieren Sie erweitertes Logging für SSLVPN-Sessions und überwachen Sie auf anomale Session-Übergaben oder ungewöhnliche Verbindungsquellen
- IDS/IPS-Signaturen: Prüfen Sie, ob Ihr SIEM oder IDS/IPS-System bereits Erkennungssignaturen für CVE-2024-53704-Exploitversuche bereitstellt
Priorität 3: Forensische Überprüfung auf Kompromittierung
Falls das Patching nicht unmittelbar nach dem 28. Januar 2025 erfolgte, empfiehlt sich eine rückwirkende forensische Analyse:
- Überprüfen Sie SSLVPN-Logs auf ungewöhnliche Session-Aktivitäten zwischen dem 28. Januar und dem Patchdatum
- Suchen Sie nach nicht-autorisierten internen Verbindungen, die aus dem VPN-Adresspool initiiert wurden
- Prüfen Sie Active Directory auf ungewöhnliche Anmeldeereignisse oder neue Konten
Checkliste: CVE-2024-53704 Response
| Maßnahme | Verantwortlich | Frist |
|---|---|---|
| Inventarisierung aller SonicWall-Geräte mit SSLVPN | IT-Infrastruktur | Sofort |
| Versionscheck und Patch-Verfügbarkeit prüfen | IT-Infrastruktur | Sofort |
| Temporäres IP-Allowlisting aktivieren | IT-Sicherheit / Netzwerk | Sofort (bis Patch) |
| Patch einspielen (geplantes Wartungsfenster) | IT-Infrastruktur | < 48h |
| SSLVPN-Logs forensisch analysieren (ab 28.01.2025) | IT-Sicherheit / SOC | < 72h |
| Dokumentation des Vorfalls für ISMS | ISB | < 1 Woche |
| Meldung prüfen (BSI/Aufsicht, DSGVO) | ISB / Datenschutz | Sofort prüfen |
Meldepflichten und regulatorische Einordnung
BSI-Meldepflicht für KRITIS
Krankenhäuser, die als KRITIS-Betreiber im Sektor Gesundheit eingestuft sind, unterliegen nach §32 BSIG (in der seit dem NIS2UmsuCG geltenden Fassung) Meldepflichten bei erheblichen Sicherheitsvorfällen. Wichtig: Die bloße Existenz einer ungepatchten Schwachstelle ist noch kein meldepflichtiger Vorfall. Meldepflichtig wird es, wenn:
- Es Hinweise auf eine tatsächliche Ausnutzung (Indicator of Compromise) gibt
- Die Verfügbarkeit, Integrität oder Vertraulichkeit kritischer Systeme beeinträchtigt wurde
Für NIS2-relevante Einrichtungen (wesentliche und wichtige Einrichtungen nach NIS2UmsuCG) gilt eine 24-Stunden-Frist für die Erstmeldung bei erheblichen Vorfällen an das BSI.
DSGVO-Meldepflicht
Bei Hinweisen auf tatsächlichen Datenzugriff (z. B. Patientendaten über kompromittierte Sessions einsehbar) besteht nach Art. 33 DSGVO eine Meldepflicht gegenüber der zuständigen Datenschutz-Aufsichtsbehörde innerhalb von 72 Stunden. Betroffene Patienten sind ggf. nach Art. 34 DSGVO zu informieren.
Hinweis: Für die konkrete rechtliche Bewertung im Einzelfall – insbesondere hinsichtlich Meldepflichten – wenden Sie sich an einen auf IT-Recht und Datenschutz spezialisierten Anwalt.
§391 SGB V und B3S-Anforderungen
Krankenhäuser, die nach §391 SGB V zur Umsetzung des B3S Krankenhaus verpflichtet sind, müssen nachweisen, dass bekannte Schwachstellen in exponierter Infrastruktur zeitnah behoben werden. CVE-2024-53704 mit öffentlichem PoC ist als kritische Schwachstelle einzustufen, deren Nicht-Behebung bei einer Prüfung durch das BSI oder einen zugelassenen Prüfer als erheblicher Mangel gewertet werden kann.
Strukturelle Lessons Learned: Über den Einzelpatch hinaus
CVE-2024-53704 ist kein Einzelfall – es ist ein Muster. Authentifizierungs-Schwachstellen in VPN- und Remote-Access-Infrastruktur gehören seit Jahren zu den meistgenutzten