{"id":314009,"date":"2025-08-01T00:01:44","date_gmt":"2025-07-31T22:01:44","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=314009"},"modified":"2025-09-29T13:57:31","modified_gmt":"2025-09-29T11:57:31","slug":"korrekturen-des-z1-pvs-durch-cgm-und-aktueller-stand-teil-3","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/08\/01\/korrekturen-des-z1-pvs-durch-cgm-und-aktueller-stand-teil-3\/","title":{"rendered":"Korrekturen des Z1 PVS durch CGM und aktueller Stand\u00a0 \u2013 Teil 3"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gesundheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Gesundheit-klein.jpg\" alt=\"Gesundheit (Pexels, frei verwendbar)\" width=\"200\" border=\"0\" \/>In <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/30\/sicherheit-beim-zahnarzt-pvs-z1\/\" target=\"_blank\" rel=\"noopener\">Teil 1<\/a> hatte ich ja von Unzul\u00e4nglichkeiten beim Setup des von der Firma CompuGroup Medical (CGM) angebotenen Praxis-Verwaltungssystems (PVS) bei Zahn\u00e4rzten berichtet. In <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/zahnarzt-praxis-verwaltung-system-pvs-sicherheitsluecken-beim-cgm-z1-teil-2\/\" target=\"_blank\" rel=\"noopener\">Teil 2<\/a> ging es um die Antworten der CGM, die \u00fcber ich den LfDI erhielt. In Teil 3 geht es um das Update des Systems im Mai 2025, was die Probleme aus Teil 1 adressiert.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/8f0e3c2831b04b1e998af0feff7a51e2\" alt=\"\" width=\"1\" height=\"1\" \/>Im Mai 2025 passierten eigentlich zwei Dinge: Ich bekam die in <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/zahnarzt-praxis-verwaltung-system-pvs-sicherheitsluecken-beim-cgm-z1-teil-2\/\" target=\"_blank\" rel=\"noopener\">Teil 2<\/a> ausf\u00fchrlich unterbreitete Stellungnahme der CGM \u00fcber den Beauftragten f\u00fcr Datenschutz und Informationsfreiheit (LfDI) des Landes Rheinland-Pfalz. Und meine Quelle meldete sich, dass es wohl die Ank\u00fcndigung eines Updates im Mai 2025 geben solle.<\/p>\n<h2>Hinweise auf ein gro\u00dfes Update Anfang Mai<\/h2>\n<p>Zum 28. Mai 2025 schrieb mir meine Quelle, dass ihr \u00fcber Dritte \"zu Ohren gekommen sei\", dass die CGM f\u00fcr die Software Z1 ein \"gro\u00dfes\", au\u00dferplanm\u00e4\u00dfiges (nicht zum Quartalsende erscheinendes) Update ausgerollt habe.<\/p>\n<p>Nach Aussagen der Quelle war das Update auf einen der ersten Mai-Tage datiert, so dass bereits ein Monat Zeit verstrichen war, als mich die nachfolgenden Informationen erreichten.<\/p>\n<p>Interessant ist, was die Quelle bez\u00fcglich der Abl\u00e4ufe in Erfahrungen bringen konnte. Zuerst musste eine Wartung (ein kleines Update, das nur einzelne Dateien auf dem Server tauscht und keine Interaktion an Client-PCs erfordert) und anschlie\u00dfend ein \"gro\u00dfes\" Update (alle Clients m\u00fcssen ebenso aktualisiert werden) installiert werden.<\/p>\n<p>Der Quelle wurde zudem die Information zugetragen, dass ohne die vorherige Wartung die Installation des gro\u00dfen\u00a0Updates nicht funktioniere. Es m\u00fcssten zwei Passw\u00f6rter, eines f\u00fcr den DB-Admin (sa), und eines f\u00fcr die Z1-Datenbank (vermutlich User <em>z1<\/em>) gesetzt werden. Dabei m\u00fcsse im Rahmen eines Installationsassistenten dieses Passwort erst auf dem Server gesetzt werden. Im Anschluss m\u00fcsse dann davon ein Ausdruck erzeugt werden.<\/p>\n<p>Die Quelle schloss, dass danach das korrekte, neu gesetzte Passwort dann in den ODBC-Quellen der Clients \"auf unbekannte und wundersame Weise\" landete. Aussage war, dass die \"Installationsroutine der Updates hier weitreichend angepasst wurde\". Da muss nach der Anfrage des LfDI einiges im Hintergrund passiert sein. Die Quelle hatte zu diesem Zeitpunkt selbst noch keine M\u00f6glichkeit zu einer tieferen Analyse des Updates. Daher l\u00e4sst sich auch nicht angeben, wie gut und sicher dieses Verfahren ist.<\/p>\n<p>Jedenfalls l\u00e4sst sich an dieser Stelle festhalten, dass da in Punkto Sicherheit mit dem Z1-Update auf Version 2.91 irgendwie nachgebessert wurde &#8211; unser Ziel, die Praxis-Software besser abzusichern, war also erreicht.<\/p>\n<h2>Z1 Update auf Version 2.91 im Mai 2025<\/h2>\n<p>Der Quelle wurden zus\u00e4tzlich Screenshots zugespielt, die ich nachfolgend der Vollst\u00e4ndigkeit halber, damit jeder sich sein eigenes Urteil bilden kann, ver\u00f6ffentliche. So hat die CGM den Praxen das Update der CGM Z1 Zahnarzt-Software auf die Version 2.91 im Mai 2025 angek\u00fcndigt (siehe nachfolgenden Screenshot).<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2025\/09\/image-6.png\" alt=\"Z1 Update-Ank\u00fcndigung\" width=\"640\" height=\"344\" \/><\/p>\n<p>Im Schreiben, welches den Praxen zuging, werden diesen \"<em>Neuerungen, die insbesondere den Datenschutz und die Datensicherheit betreffen<\/em>\" offeriert. Es hei\u00dft, die bereits bestehenden Sicherheits- und Datensicherheitsma\u00dfnahmen w\u00fcrde weiter ausgebaut. Dies erh\u00f6he die Sicherheit und sch\u00fctze vor Fremdzugriffen auf Praxisdaten. Die Ank\u00fcndigung war verbunden mit der Bitte um zeitnahe Installation.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/Bb6KTqpz\/image.png\" alt=\"ddd\" width=\"564\" height=\"800\" \/><\/p>\n<p>Obiger Screenshot aus der Installationsanleitung f\u00fcr die CGM Z1-Version 2.91 legt interessante Details offen. W\u00e4hrend in der Antwort des LfDI in <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/zahnarzt-praxis-verwaltung-system-pvs-sicherheitsluecken-beim-cgm-z1-teil-2\/\" target=\"_blank\" rel=\"noopener\">Teil 2<\/a> noch jegliches Problem irgendwie auf die Praxen abgew\u00e4lzt wurde, unternimmt der Anbieter nun den Versuch, \"das Ganze auf die F\u00fc\u00dfe zu stellen\" und entsprechend abzusichern.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/3NJgtj8n\/image.png\" alt=\"ddd\" width=\"698\" height=\"800\" \/><\/p>\n<p>Auch die in obigem Screenshot angesprochene Datenbankverschl\u00fcsselung war einer der Punkte, die ich in <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/30\/sicherheit-beim-zahnarzt-pvs-z1\/\" target=\"_blank\" rel=\"noopener\">Teil 1<\/a> angesprochen hatte.<\/p>\n<h2>Ziel einer besseren Absicherung erreicht<\/h2>\n<p>Wenn ich jetzt postuliere, dass meine Anfrage an den LfDI Anfang M\u00e4rz 2025 erfolgte, dann Anfang Mai 2025 das Z1-Update auf Version 2.91 ausgerollt und im Nachgang Mitte Mai 2025 eine Antwort der CGM an den LfDI erfolgte, ergeben die Aussagen aus <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/30\/sicherheit-beim-zahnarzt-pvs-z1\/\" target=\"_blank\" rel=\"noopener\">Teil 1<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/zahnarzt-praxis-verwaltung-system-pvs-sicherheitsluecken-beim-cgm-z1-teil-2\/\" target=\"_blank\" rel=\"noopener\">Teil 2<\/a> ein stimmiges Bild.<\/p>\n<ul>\n<li>Bis zum Update der Z1-Software auf die Version 2.91 Anfang Mai 2025 d\u00fcrften die beschriebenen Sicherheitsprobleme in den Praxen vorhanden gewesen sein.<\/li>\n<li>Mit dem ausgerollten Z1-Software auf die Version 2.91 waren die benannten Probleme beseitigt und die CGM konnte in der Antwort an den LfDI, wie in <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/zahnarzt-praxis-verwaltung-system-pvs-sicherheitsluecken-beim-cgm-z1-teil-2\/\" target=\"_blank\" rel=\"noopener\">Teil 2<\/a> wiedergegeben, argumentieren.<\/li>\n<\/ul>\n<p>Schade ist, dass dies nicht auf Eigeninitiative des Herstellers passierte.\u00a0F\u00fcr meine Quelle und mich wurden die in <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/30\/sicherheit-beim-zahnarzt-pvs-z1\/\" target=\"_blank\" rel=\"noopener\">Teil 1<\/a> genannten Unzul\u00e4nglichkeiten im Mai 2025, zumindest auf den ersten Augenschein, beseitigt. Die Praxen, die die Z1-Software in der Version 2.91 Anfang Mai 2025 installiert haben, sollten nun besser abgesichert sein.<\/p>\n<p>Ich habe mit der Offenlegung des Sachverhalts weitere zwei Monate gewartet, um den Praxen Zeit zum Upgrade auf die Z1 Version 2.91 zu geben.\u00a0An dieser Stelle mein Dank an die Quelle f\u00fcr die Informationen und an den LfDI von Rheinland-Pfalz, der die Abwicklung der Kommunikation mit der CGM \u00fcbernahm.<\/p>\n<p><strong>Artikelreihe<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/30\/sicherheit-beim-zahnarzt-pvs-z1\/\">Zahnarzt Praxis-Verwaltung-System (PVS): Sicherheitsl\u00fccken beim CGM Z1 \u2013 Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/zahnarzt-praxis-verwaltung-system-pvs-sicherheitsluecken-beim-cgm-z1-teil-2\/\">Reaktionen von CGM auf Meldung der Sicherheitsl\u00fccken beim Z1-PVS \u2013 Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/08\/01\/korrekturen-des-z1-pvs-durch-cgm-und-aktueller-stand-teil-3\/\">Korrekturen des Z1 PVS durch CGM und aktueller Stand\u00a0 \u2013 Teil 3<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In Teil 1 hatte ich ja von Unzul\u00e4nglichkeiten beim Setup des von der Firma CompuGroup Medical (CGM) angebotenen Praxis-Verwaltungssystems (PVS) bei Zahn\u00e4rzten berichtet. In Teil 2 ging es um die Antworten der CGM, die \u00fcber ich den LfDI erhielt. In &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/08\/01\/korrekturen-des-z1-pvs-durch-cgm-und-aktueller-stand-teil-3\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-314009","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314009","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=314009"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314009\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=314009"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=314009"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=314009"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}