Kurzfassung

CVE-2026-52723 ist eine kritische Schwachstelle in ePA 3.x Integration vor Version 1.3.0. Ein Angreifer mit Position im Netzwerk kann die VAU-Verbindung aushebeln, sich als Server ausgeben und den verschlüsselten Verkehr mitlesen oder verändern.

Für Betreiber im DACH-Raum ist das besonders heikel, wenn die Komponente in einer produktiven Lieferkette für Gesundheitsdaten läuft. Wer noch auf einer verwundbaren Version sitzt, sollte die Aktualisierung auf 1.3.0 priorisieren.

Was ist passiert?

Die betroffene Software prüft das VAU-Serverzertifikat nicht gegen unabhängig vertrauenswürdige Materialien. Genau das ist der Fehler. Statt einer sauberen Vertrauenskette entsteht eine Art Kreislauf, den ein Angreifer mit kontrollierten Zertifikatsdaten ausnutzen kann.

Zusätzlich ist in den betroffenen Versionen die TLS-Zertifikatsprüfung deaktiviert. Damit fehlt die zweite Schutzschicht, die einen solchen Man-in-the-Middle-Angriff sonst deutlich erschwert hätte. Das macht die Schwachstelle nicht theoretisch, sondern praktisch ausnutzbar, sobald der Angreifer den Verkehr zwischen DiGA-Backend und ePA-System beeinflussen kann.

Technische Details

Der Fehler sitzt laut Beschreibung in app/vau/VAUProtokoll.py. Dort validiert die Anwendung das VAU-Serverzertifikat, ohne die Angaben signed_vau_server_pub_keys und AUT_VAU_CertData an unabhängige Vertrauensanker zu binden.

Angreifer im Netzpfad können den VAU-Handshake abfangen, eigenes Zertifikats- und Schlüsselmateriel einschleusen und damit die Gegenseite täuschen. Gelingt das, kontrollieren sie die ausgehandelten Sitzungsschlüssel. Danach sehen sie nicht nur den Inhalt des eigentlich geschützten VAU-Traffics, sie können ihn auch manipulieren.

Laut Quelle ist das Problem in Version 1.3.0 behoben. Ob ältere Neben- oder Folgeversionen betroffen sind, nennt der Hersteller nicht näher. Die NVD bewertet die Schwachstelle als kritisch.

Wer ist betroffen?

Betroffen sind Installationen von ePA 3.x Integration in Versionen vor 1.3.0. Wer diese Komponente in einer Produktivumgebung betreibt, sollte den eigenen Versionsstand sofort prüfen.

Für Unternehmen und Dienstleister im deutschen Gesundheitsumfeld ist das relevant, sobald die Software in einer Datenstrecke mit ePA-Anbindung läuft. Besonders riskant ist das in Umgebungen, in denen Netzsegmentierung schwach ist oder Zwischenstationen im Verkehrspfad nicht sauber kontrolliert werden. Für Privatnutzer ergibt sich aus der Quelle kein direkter Endkundenbezug; die Schwachstelle zielt auf die technische Integration im Backend.

Empfohlene Maßnahmen

Die Priorität ist klar: auf Version 1.3.0 oder höher aktualisieren. Alles andere ist Flickwerk.

Bis das Update ausgerollt ist, sollten Betreiber den Zugriff auf die betroffene Kommunikationsstrecke strikt begrenzen. Das heißt praktisch: Netzpfad prüfen, Zwischenkomponenten härten, unnötige Routing- und Proxy-Pfade schließen und verdächtige Zertifikatswechsel in Logs suchen. Wer Monitoring für TLS- und VAU-Fehler hat, sollte es jetzt engmaschiger auswerten.

Außerdem gehört die Lieferkette auf den Tisch. Wer die Komponente nur indirekt nutzt, sollte vom Hersteller oder Integrator schriftlich bestätigen lassen, welche Version im Einsatz ist und wann gepatcht wird. In klinischen oder telemedizinischen Umgebungen zählt hier nicht die Zusage, sondern der Nachweis.

Einschätzung von CyberSecurity-News.de

Die Schwachstelle ist ernst. Sie trifft einen Kernpunkt jeder geschützten Kommunikation: die Vertrauenskette. Wenn Zertifikatsprüfung und TLS-Kontrolle gleichzeitig schwach sind, bleibt von der behaupteten Absicherung nicht viel übrig.

Die Informationslage ist allerdings dünn, zumindest für Betreiberfragen. Die Quelle nennt den Fix in 1.3.0, lässt aber offen, wie breit das Problem in realen Installationen verteilt ist und ob es bereits aktive Ausnutzung gab. Genau solche Lücken sollte man offen benennen, statt sie mit Alarmton zu überdecken.

Für den DACH-Raum ist die Sache vor allem dann relevant, wenn ePA-nahe Systeme im produktiven Betrieb hängen. Dann gilt: Patch einspielen, Kommunikationspfade prüfen, auf Anomalien achten. Wer die Komponente nur aus der Ferne kennt, muss nicht in Panik verfallen. Wer sie betreibt, sollte heute noch handeln.

Fazit

CVE-2026-52723 ermöglicht einen Man-in-the-Middle-Angriff auf VAU-Verbindungen in ePA 3.x Integration vor Version 1.3.0. Der Angreifer kann sich als Server ausgeben, Sitzungsschlüssel übernehmen und geschützte Daten lesen oder verändern.

Für betroffene Betreiber ist das ein klares Update-Thema mit hoher Priorität. Version 1.3.0 einspielen, Netzpfad absichern, Logs prüfen. Mehr braucht es in der Praxis zunächst nicht, aber weniger eben auch nicht.

Quellenangabe

Weiterführende Quelle: NVD – CVE-2026-52723