Sicherheit & Cyberabwehr

Sicherheitslücken in ePA-Clients: Umsetzungsprobleme trotz guter Spezifikation

14.09.2026 1 Min. Lesezeit
Alle Artikel

Im Frühjahr 2026 wiesen mehrere Open-Source-Implementierungen für die elektronische Patientenakte (ePA) Sicherheitslücken in zentralen Schutzmechanismen auf. Betroffen waren drei unabhängig voneinander entwickelte Clients: der epa3-Service von fbeta, der epa4all-client von Oviva sowie epa4all von Med United (service health erx).

Das Problem lag in der Umsetzung

Die Schwachstellen befanden sich in der kryptografischen Schicht, die Gesundheitsdaten zwischen ePA-Client und Aktensystem absichern soll. Wie einer der Beteiligten es formulierte: "Die Spezifikation war gut, die Probleme waren in der Umsetzung." Das ist ein bekanntes Muster: Gut dokumentierte Standards schützen nicht automatisch vor Implementierungsfehlern. Auch beim Gematik-Authenticator wurden laut den Forschern Sicherheitslücken entdeckt.

Konstruktiver Umgang

Die Beteiligten loben den offenen und konstruktiven Umgang mit den gemeldeten Schwachstellen. Die betroffenen Projekte haben die Lücken inzwischen geschlossen. Der Vorfall unterstreicht, wie wichtig unabhängige Sicherheitsprüfungen für Softwarekomponenten im Gesundheitswesen sind, gerade wenn es um besonders sensible Daten geht.