Sicherheitslücke bringt WHILL-Elektrorollstühle in Gefahr, gekapert zu werden

Eine Bluetooth-Sicherheitslücke könnte es Angreifern in der Nähe ermöglichen, WHILL-Elektrorollstühle aus der Ferne zu steuern, und stellt damit ein erhebliches Sicherheitsrisiko dar.

Verfasst von
Ken Underhill
Ken Underhill
Jan 2, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neu offengelegte Sicherheitslücke in WHILL-Elektrorollstühlen könnte es einem Angreifer innerhalb der Bluetooth-Reichweite ermöglichen, die Kontrolle über ein Gerät aus der Ferne zu übernehmen. 

Die Sicherheitslücke betrifft mehrere Rollstuhlmodelle, die von Gesundheitsdienstleistern und Privatpersonen verwendet werden, und könnte Nutzer bei einer Ausnutzung körperlichen Gefahren aussetzen.

Die Ausnutzung der Sicherheitslücke „… könnte es einem Angreifer innerhalb der Bluetooth-Reichweite ermöglichen, die Kontrolle über das Produkt zu übernehmen“, sagte CISA in seiner Warnung.

CVE-2025-14346 im Detail

Im Kern CVE-2025-14346 ist auf fehlende Authentifizierungs- und Autorisierungskontrollen beim Bluetooth-Kopplungsprozess der betroffenen WHILL-Rollstühle zurückzuführen. 

Die Geräte akzeptieren Bluetooth-Verbindungsanfragen, ohne ausreichend zu überprüfen, ob das verbindende Gerät autorisiert ist. Dadurch kann sich ein Angreifer innerhalb der Funkreichweite – etwa 30 Fuß – ohne Wissen oder Zustimmung des Nutzers mit dem Rollstuhl koppeln. 

Nach der Kopplung kann der Angreifer mit denselben Steuerschnittstellen interagieren, die von legitimen mobilen Apps oder Smart Keys verwendet werden, und so die integrierten Schutzvorkehrungen effektiv umgehen.

Der fehlende Authentifizierungsschutz macht aus einer drahtlosen Funktion mit kurzer Reichweite einen praktikablen Angriffsvektor – insbesondere an öffentlichen Orten wie Krankenhäusern, Kliniken, Flughäfen oder Einrichtungen für betreutes Wohnen, an denen mehrere Bluetooth-Geräte vorhanden sein können.

Die Sicherheitslücke weist aufgrund ihrer geringen Angriffskomplexität, der fehlenden Authentifizierung und des möglichen körperlichen Schadens einen CVSS-Wert von 9,8 auf. Zwar wurde bislang keine aktive Ausnutzung bestätigt, doch ihre Einfachheit erhöht das Missbrauchsrisiko. 

Risiken bei vernetzten Assistenzgeräten reduzieren

Die Entdeckung der Bluetooth-Sicherheitslücke in WHILL-Elektrorollstühlen unterstreicht die Notwendigkeit eines mehrschichtigen Ansatzes zur Absicherung vernetzter medizinischer Geräte und Assistenzgeräte. 

Da diese Systeme die Sicherheit der Nutzer unmittelbar beeinflussen, müssen Gegenmaßnahmen über einen einzelnen Patch oder eine einzelne Kontrolle hinausgehen.

  • Sicherstellen, dass die Geräte mit der neuesten Firmware und den neuesten Sicherheitsupdates laufen, einschließlich Schutzmaßnahmen, die nicht autorisierte Konfigurationsänderungen und unsichere Befehle während der Bewegung verhindern. 
  • Eine authentifizierte und vom Nutzer genehmigte Bluetooth-Kopplung verlangen, Verbindungen auf vertrauenswürdige Geräte beschränken und die Kopplung deaktivieren, wenn sie nicht aktiv benötigt wird. 
  • Geräteseitige Sicherheitskontrollen implementieren, die Geschwindigkeitsänderungen beschränken, Bewegungsbefehle und Konfigurationsaktualisierungen ohne direkte Eingabe des Nutzers. 
  • Anwendungs- und Funksicherheit durch Absicherung mobiler Apps stärken, durch Verschleierung von Konfigurationsdaten und Überwachung auf nicht autorisierte Bluetooth-Aktivitäten. 
  • Die betriebliche Kontrolle durch die Inventarisierung betroffener Geräte verbessern, Nachverfolgen von Firmwareversionen und die Update- und Patch-Compliance bei allen Implementierungen durchsetzen. 
  • Das Sicherheitsbewusstsein von Nutzern und Anbietern durch klare Hinweise zur sicheren Bluetooth-Nutzung, zum Kopplungsverhalten und zur Meldung verdächtigen Geräteverhaltens stärken, zum Kopplungsverhalten und zur Meldung verdächtigen Geräteverhaltens.
Advertisement

Zusammen tragen diese Maßnahmen dazu bei, das Risiko einer unbefugten Steuerung zu verringern und zugleich Sicherheit und Vertrauen in vernetzte medizinische Geräte und Assistenzgeräte zu stärken.

Vernetzung erhöht Risiken für medizinische Geräte

Dieser Vorfall spiegelt einen breiteren und zunehmend wichtigen Trend in der Gesundheitstechnologie wider: Je stärker medizinische Geräte und Assistenzgeräte vernetzt werden, desto mehr übernehmen sie dieselben Sicherheitsschwächen, die seit Langem in herkömmlichen IT-Systemen zu beobachten sind. 

Funktionen wie Bluetooth-Konnektivität, cloudbasierte mobile Anwendungen und die Fernkonfiguration vergrößern die Angriffsfläche – oft ohne vergleichbare Investitionen in starke Authentifizierung, Zugriffskontrollen und Maßnahmen zur Verhinderung von Missbrauch. 

Damit sind Cybersicherheit und Patientensicherheit nicht länger getrennte Anliegen, sondern eng miteinander verknüpft. 

Da die Vernetzung die Grenze zwischen IT-Sicherheit und Patientensicherheit verwischt, setzen viele Organisationen auf Zero-Trust-Modelle, um implizites Vertrauen zu beseitigen und vernetzte Systeme zu schützen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.