Alle Sicherheitshinweise

dcm4chee-arc-light

Remote Code Execution über Storage-Descriptor File Write

Eine Storage-Location legt fest, wohin das Archiv die empfangenen Objekte schreibt. Sowohl ihr Wurzelverzeichnis als auch ihre Pfadvorlage stammen aus der Konfiguration, und geprüft wurde weder gegen eine Positivliste von Schemata noch gegen eine Eingrenzungsgrenze. Damit bestimmte allein die Konfiguration das Ziel eines gespeicherten Objekts. Wer die Archivkonfiguration schreiben kann, richtet eine Storage-Location auf ein Verzeichnis, das der Applikationsserver auf Deployments überwacht, und speichert anschließend ein gewöhnliches DICOM-Objekt, dessen Nutzlast eine deploybare Webanwendung ist. Der Server nimmt sie auf und führt sie im Dienstkonto des Archivs aus.

Dieser Sicherheitshinweis enthält im Rahmen der koordinierten Offenlegung nur eingeschränkte Informationen. Bitte schauen Sie später für weitere Details vorbei.

Verfasst vonVolker Schönefeld, Simon Weber2026-08-18
SchweregradKritischCVSS 9.8CVSS-3.1-VektorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCWECWE-22 (Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal'))Produktdcm4chee-arc-lightBetroffene VersionenAlle 5.x-Releases bis einschließlich 5.34.3.Behoben in5.35.0CVEAusstehendGHSAAusstehend

Beschreibung

dcm4chee-arc-light ist das DICOM-Archiv und der Image Manager des dcm4che-Projekts und wird von Kliniken, Forschungsgruppen und Herstellern als offene Infrastruktur für Speicherung und Austausch medizinischer Bilddaten eingesetzt. Wir schätzen die langjährige Arbeit des Projekts an dieser Infrastruktur und die Sorgfalt, mit der die Maintainer diesen Bericht behandelt haben. Wir haben den Fund im Juni 2026 vertraulich an J4Care gemeldet; das Projekt hat konstruktiv reagiert und einen Fix veröffentlicht.

Der Fix löst jeden Speicherpfad gegen sein Wurzelverzeichnis auf und weist jedes Ergebnis zurück, das dieses verlässt. Zusätzlich verweigert er ein Wurzelverzeichnis, das innerhalb des Home-Verzeichnisses des Applikationsservers außerhalb des nun dafür vorgesehenen Speicherbereichs liegt. Die Standard-Storage-Location wurde im selben Release in diesen Bereich verschoben. Dies ist eine koordinierte Offenlegung; die vollständige technische Darstellung folgt nach Ablauf des Remediation-Zeitraums.

Auswirkung

  • Codeausführung im Archivprozess bringt den Zugriff mit sich, den das Archiv selbst auf den von ihm verwalteten Bildbestand hat. Gespeicherte Studien und die daran hängenden Patientenkennungen lassen sich lesen, verändern oder löschen. Unabhängig von der Codeausführung legt dasselbe Schreibprimitiv wohlgeformte Studien an gewählten Orten ab, sodass ein Archiv Bildmaterial vorhalten und später ausliefern kann, das kein bildgebendes Gerät erzeugt hat. Was das klinisch bedeutet, hängt davon ab, wie die empfangende Einrichtung das Archiv nutzt, und ist von dieser zu bewerten.
  • Die Bewertung bezieht sich auf die Bereitstellung, die die Projektdokumentation zuerst vorstellt und in der die Konfigurationsschnittstelle ohne Authentifizierung antwortet. Wird stattdessen der abgesicherte Build betrieben, verlangt die Konfigurationsschnittstelle lediglich die Basisrolle, die das mitgelieferte Konto mit geringen Rechten ohnehin besitzt. Die Kette bleibt dort für jeden authentifizierten Nutzer erreichbar und ist nicht geschlossen.

Abhilfe

Auf dcm4chee-arc-light 5.35.0 oder neuer aktualisieren, wo jeder Speicherpfad in seinem Wurzelverzeichnis gehalten wird und ein Wurzelverzeichnis innerhalb des Applikationsserver-Homes abgelehnt wird. Bis dahin lässt sich die Angriffsfläche verringern, indem Konfigurations- und Steuerungsschnittstellen sowie das LDAP-Konfigurationsbackend auf vertrauenswürdige Netze beschränkt und die konfigurierten Storage-Locations gegen die tatsächlich vorgesehenen Pfade geprüft werden.

Referenzen

So können wir helfen

Wer wir sind

Die Sicherheitsforscher hinter diesem Sicherheitshinweis.

Dr. Simon Weber Profile

Dr. rer. nat. Simon Weber

Senior Pentester & MedSec-Forscher

Ich evaluiere Ihr SaMD mit derselben branchenprägenden Sicherheitsexpertise, die ich dem BAK MV für die Überarbeitung des B3S-Standards beigetragen habe.

  • Promotion über Krankenhaus-Cybersicherheit
  • Kritische Schwachstellen in Krankenhaussystemen gefunden
  • Alumni der THB MedSec-Forschungsgruppe
  • gematik Security Hero
Volker Schönefeld Profile

Dipl.-Inf. Volker Schönefeld

Senior Application Security Expert

Als ehemaliger CTO und Entwickler, der zum Pentester wurde, arbeite ich mit Ihrem Team zusammen, um Schwachstellen aufzudecken und Lösungen zu finden, die zu Ihrer Architektur passen.

  • 20+ Jahre als CTO, 50+ Mio. App-Downloads
  • Architektur und Absicherung großer IoT-Flotten
  • Certified Web Exploitation Specialist
  • gematik Security Hero

Penetrationstest gesucht?

Machine Spirits ist spezialisiert auf Sicherheitsbewertungen für Medizinprodukte und Gesundheits-IT. Von MDR-Penetrationstests bis C5-Cloud-Compliance helfen wir MedTech-Unternehmen, regulatorische Anforderungen zu erfüllen.