SecBoard
Zurück zur Übersicht
Mittel36 / 100Konfidenz: Mittel
CVSS8.1EPSS0.6 %Über Netz erreichbarOhne Zutun des Nutzers

Organisationen sollten umgehend auf Orthanc DICOM Server Version 1.13.0 aktualisieren.

Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 8.1+15
  • Hinweis auf verfuegbaren Angriffscode: public exploit+10
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Betrifft KRITIS-nahe Branche: healthcare+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Orthanc DICOM Server

CISA Advisories·
Originalartikel lesen bei CISA Advisories

Eine kritische Schwachstelle (CVE-2026-87020) im Orthanc DICOM Server (Versionen <1.13.0) ermöglicht authentifizierten Angreifern, durch manipulierte Bilder einen Denial-of-Service zu verursachen. Betroffen sind weltweit eingesetzte Server, insbesondere im Gesundheitswesen. Orthanc empfiehlt dringend ein Update auf Version 1.13.0, und rät zu zusätzlichen Schutzmaßnahmen wie Netzwerksegmentierung und VPNs.

SecBoard-Einordnung

Die Schwachstelle ermöglicht authentifizierten Angreifern einen Denial-of-Service, was zu einem Ausfall kritischer Bildgebungssysteme führen kann. Dies kann den Betrieb im Gesundheitswesen erheblich stören und die Patientenversorgung beeinträchtigen.

Realistisch schlimmster Fall: Ein authentifizierter Angreifer könnte den Orthanc DICOM Server durch manipulierte Bilder zum Absturz bringen, was zu einem vollständigen Ausfall des Servers und der damit verbundenen medizinischen Bildgebungsdienste führt. Dies könnte die Diagnose und Behandlung von Patienten verzögern oder unmöglich machen.

Empfehlung: Organisationen sollten umgehend auf Orthanc DICOM Server Version 1.13.0 aktualisieren. Zusätzlich sollten defensive Netzwerkmaßnahmen wie Netzwerksegmentierung, Firewalls und VPNs implementiert werden, um den Zugriff auf den Server zu beschränken.

Key Facts

 

CVSS
8.1 · HIGH
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
ics-cert@hq.dhs.gov

Betroffen

Organisationen, die den Orthanc DICOM Server in Versionen vor 1.13.0 einsetzen, insbesondere im Gesundheitswesen und im öffentlichen Gesundheitssektor weltweit.

Prüfen

3
  • Überprüfen Sie alle eingesetzten Orthanc DICOM Server auf ihre Versionsnummer und stellen Sie sicher, dass diese mindestens 1.13.0 ist.
  • Überprüfen Sie die Netzwerksegmentierung und Firewall-Regeln, um sicherzustellen, dass der Zugriff auf den Orthanc DICOM Server nur von vertrauenswürdigen Quellen und über VPNs möglich ist.
1 weitere
  • Führen Sie eine Überprüfung der Authentifizierungsmechanismen für den Orthanc DICOM Server durch, um sicherzustellen, dass nur autorisierte Benutzer Zugriff haben.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Authentifizierungsmechanismen für den Angriff ausgenutzt werden können.
  • Der genaue technische Mechanismus des Integer-Overflows und wie er zur Server-Absturz führt, ist im Artikel nicht detailliert beschrieben.
  • Es wird nicht angegeben, ob es bereits bekannte Ausnutzungen dieser Schwachstelle in freier Wildbahn gibt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir VPN extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

MITRE ATT&CK(6)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1499Denial of Servicezugeordnet

Eine kritische Schwachstelle ... ermöglicht authentifizierten Angreifern, durch manipulierte Bilder einen Denial-of-Service zu verursachen.

T1566Phishingabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1684Social Engineeringabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

3

Zustellung

1

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

CISA AdvisoriesPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap