Alle Sicherheitshinweise

Orthanc DICOM Server

Speichererschöpfung durch unbegrenzte Content-Length

Der HTTP-Request-Handler vertraut dem Content-Length-Header und reserviert Speicher für die volle deklarierte Größe ohne Obergrenze.

Dieser Sicherheitshinweis enthält im Rahmen der koordinierten Offenlegung nur eingeschränkte Informationen. Bitte schauen Sie später für weitere Details vorbei.

Verfasst vonVolker Schönefeld, Simon Weber2026-04-02
SchweregradMittelCVSS 6.5CWECWE-400 (Uncontrolled Resource Consumption)ProduktOrthanc DICOM ServerBetroffene VersionenOrthanc <= 1.12.10Behoben in1.12.11CVECVE-2026-5440CERT/CCVU#536588.6

Beschreibung

Ein authentifizierter Angreifer kann einen extrem großen Content-Length-Wert (bis zu ca. 4 GB) angeben, um eine übermäßige Speicherzuweisung auszulösen und einen Denial-of-Service zu verursachen.

Auswirkung

  • Denial-of-Service.

Abhilfe

Aktualisieren Sie Orthanc auf Version 1.12.11 oder höher.

Referenzen

So können wir helfen

Wer wir sind

Die Sicherheitsforscher hinter diesem Sicherheitshinweis.

Dr. Simon Weber Profile

Dr. rer. nat. Simon Weber

Senior Pentester & MedSec-Forscher

Ich evaluiere Ihr SaMD mit derselben branchenprägenden Sicherheitsexpertise, die ich dem BAK MV für die Überarbeitung des B3S-Standards beigetragen habe.

  • Promotion über Krankenhaus-Cybersicherheit
  • Kritische Schwachstellen in Krankenhaussystemen gefunden
  • Alumni der THB MedSec-Forschungsgruppe
  • gematik Security Hero
Volker Schönefeld Profile

Dipl.-Inf. Volker Schönefeld

Senior Application Security Expert

Als ehemaliger CTO und Entwickler, der zum Pentester wurde, arbeite ich mit Ihrem Team zusammen, um Schwachstellen aufzudecken und Lösungen zu finden, die zu Ihrer Architektur passen.

  • 20+ Jahre als CTO, 50+ Mio. App-Downloads
  • Architektur und Absicherung großer IoT-Flotten
  • Certified Web Exploitation Specialist
  • gematik Security Hero

Penetrationstest gesucht?

Machine Spirits ist spezialisiert auf Sicherheitsbewertungen für Medizinprodukte und Gesundheits-IT. Von MDR-Penetrationstests bis C5-Cloud-Compliance helfen wir MedTech-Unternehmen, regulatorische Anforderungen zu erfüllen.