Aufgrund eines Konfigurationsfehlers, der bei Wartungsarbeiten am 25. Dezember 2023 entstand, wurden die Zugangsdaten zur Datenbank des Arzttermin-Vergabedienstes öffentlich zugänglich. So konnten die Anmeldedaten von über 300 Praxismitarbeitern zu dem Terminbuchungssystem ausgelesen werden, was Hundertausende Patientendaten für unbefugte Dritte zugänglich machte. Dies entdeckten Sicherheitsforscher des Computer Chaos Clubs (CCC), welche sich über die Zugangsdaten einer Ärztin in dem System anmelden, Termine bearbeiten und personenbezogene Patientendaten einsehen konnten. Außerdem konnten sie die Kopie einer Datenbank, welche circa 960.000 Patientendaten und rund 3,3 Millionen Behandlungs- und Demo-Termine enthielt, frei im Internet aufrufen.
Ursache für die Sicherheitslücke war der öffentlich erreichbare PHP Symfony Profiler. Im Debug-Log waren die Zugangsdaten für den Zugriff auf die Datenbank, E-Mail sowie von Benutzerkonten im Klartext enthalten.
Nachdem CCC dem Terminplaner-Dienstleister die Datenpanne Anfang Januar 2024 meldete, wurde diese geschlossen. Laut Dubidoc bestand kein Zugriff auf das Hauptsystem des Unternehmens, sondern lediglich auf ein Subsystem, welches durch einen externen Provider auf einem separaten Server verwaltet wird. Es soll derzeit keine Hinweise auf einen Missbrauch der Daten geben. Dubidoc hat seine Kunden über das Datenleck informiert.