[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Polska pod ostrzeżeniem: Krytyczne luki w oprogramowaniu medycznym CGM CLININET i NETRAAD
Krajowy CERT ogłosił alarm dotyczący poważnych podatności bezpieczeństwa w popularnych systemach informatycznych używanych w polskich placówkach służby zdrowia.

Krajowy CERT ogłosił alarm dotyczący poważnych podatności bezpieczeństwa w popularnych systemach informatycznych używanych w polskich placówkach służby zdrowia. To bardzo ważna sprawa, bo chodzi o nasze dane medyczne. Dotyczy to oprogramowania CGM CLININET oraz CGM NETRAAD, które są powszechnie wykorzystywane do zarządzania danymi pacjentów i obrazami medycznymi.
Według CERT Polska luki te mogą być wykorzystane przez atakujących do uzyskania nieautoryzowanego dostępu do wrażliwych danych medycznych. Mogą też wstrzyknąć złośliwy kod lub przejąć kontrolę nad systemami. Użytkownicy i administratorzy sieci są wezwani do pilnego sprawdzenia wersji oprogramowania i zastosowania dostępnych aktualizacji bezpieczeństwa. Powiem szczerze, to trochę mnie zdziwiło, ale ważne że o tym piszą.
Lista krytycznych podatności
CERT Polska opublikował szczegółowy raport, w którym wymienia aż osiem różnych luk. Poniżej przedstawiamy najważniejsze z nich. To istotne żeby o tym nie zapominać.
1. Podatność typu SQL Injection (CVE-2025-10350)
Dotyczy modułu imageserver w CGM NETRAAD starszym niż wersja 7.9.0. Atakujący, który ma dostęp do systemu PACS (Picture Archiving and Communication System), może wykorzystać tę lukę, żeby podłączyć się bezpośrednio do bazy danych i uzyskać dostęp do wszystkich tam przechowywanych danych. To bardzo niebezpieczne, bo umożliwia kradzież poufnych informacji medycznych.
2. Ominięcie uwierzytelniania (CVE-2025-30035)
Ta podatność dotyczy CGM CLININET i jest uznawana za jedną z najgroźniejszych. Atakujący może uzyskać dostęp do systemu na dowolnym, aktywnym koncie użytkownika po prostu podając jego nazwę użytkownika. Nie będzie potrzebne hasło ani inne dane – wystarczy ID sesji. W praktyce oznacza to, że haker może przejąć kontrolę nad systemem z pełnymi uprawnieniami danego użytkownika.
3. Użycie numeru certyfikatu zamiast klucza (CVE-2025-30042)
W CGM CLININET logowanie przy użyciu karty inteligentnej odbywa się w sposób bardzo powierzchowny. System akceptuje jedynie numer certyfikatu, a nie sprawdza obecności karty ani klucza prywatnego. Oznacza to, że do uwierzytelnienia wystarczy samo posiadanie numeru certyfikatu – co czyni system podatnym na ataki typu replay i umożliwia atakującemu dostęp bez fizycznego dostępu do karty.
4. Wstrzyknięcie kodu przez parametry (CVE-2025-30044)
W określonych endpointach CGM CLININET, takich jak /cgi-bin/CliniNET.prd/utils/usrlogstat_simple.pl oraz inne podobne pliki, parametry wejściowe nie są wystarczająco normalizowane. Pozwala to atakującemu na wstrzyknięć złośliwego kodu, który może być wykonany przez serwer. Może to prowadzić do przejęcia kontroli nad systemem lub kradzieży danych.
5. Manipulacja ID wiadomości (CVE-2025-58402)
Aplikacja CGM CLININET nie weryfikuje uprawnień użytkownika podczas odczytu wiadomości i załączników. Atakujący może manipulować parametrem GET, żeby uzyskać dostęp do danych innych użytkowników. To stanowi poważne naruszenie prywatności pacjentów.
Jak się chronić?
CERT Polska zaleca niezwłoczne podjęcie następujących działań:
- Aktualizacja oprogramowania: Sprawdź wersje CGM CLININET i CGM NETRAAD w Twojej placówce. Jeśli są starsze niż te wymienione w raporcie (szczególnie poniżej 2025.MS4 dla CLININET oraz 7.9.0 dla NETRAAD), natychmiast zainstaluj najnowszą wersję dostępną od producenta.
- Wzmocnienie uwierzytelniania: Włącz dwuskładnikowe uwierzytelnianie (2FA) wszędzie tam, gdzie to możliwe i upewnij się, że hasła użytkowników są silne i regularnie zmieniane.
- Monitorowanie sieci: Zwróć uwagę na nietypową aktywność w systemach medycznych i monitoruj logi dostępu do baz danych.
Więcej informacji o procesie zgłaszania podatności można znaleźć na stronie CERT Polska.
Podziękowania dla Macieja Kazulaka
CERT Polska dziękuje Maciejowi Kazulakowi za zgłoszenie tych krytycznych luk bezpieczeństwa, które pozwoliły na szybką reakcję i ostrzeżenie przed potencjalnym zagrożeniem. To bardzo ważne żeby o takich rzeczach…
Źródło: null
Redakcja kudowafm.pl · pozyskano 02.03.2026 13:03 · opublikowano 02.03.2026 14:03






