Tres fallos de alta gravedad exponen datos y credenciales de NextGen Mirth Connect
Vulnerabilidades

Imagen ilustrativa generada con IA

Tres fallos de alta gravedad exponen datos y credenciales de NextGen Mirth Connect

CISA alerta de 3 vulnerabilidades graves en Mirth Connect hasta 4.7.1: inyección SQL y XXE que exponen datos sanitarios y credenciales.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

CISA ha divulgado tres vulnerabilidades de alta gravedad en NextGen Healthcare Mirth Connect, una plataforma de integración sanitaria implementada en todo el mundo. Todas las versiones hasta la 4.7.1 están afectadas.

Los fallos incluyen una vulnerabilidad de inyección SQL autenticada y dos vulnerabilidades de XML External Entity, o XXE. Según la vía de ataque, su explotación podría exponer datos sanitarios, revelar credenciales de sistemas conectados, crear archivos arbitrarios o interrumpir los servicios de Mirth Connect.

La alerta médica de ICS publicada por CISA se publicó inicialmente el 10 de septiembre de 2026. Abhinav Agarwal informó de las vulnerabilidades a la agencia.

CISA indicó que, cuando se publicó la alerta, no se había informado de ninguna explotación pública conocida dirigida específicamente contra estas vulnerabilidades. Sin embargo, no se ha identificado ninguna versión corregida ni una vía de actualización proporcionada por el proveedor.

Todas las versiones de Mirth Connect hasta la 4.7.1 están afectadas

El producto afectado es NextGen Healthcare Mirth Connect v4.7.1 y anteriores, con implementaciones en el sector de infraestructuras críticas de Sanidad y Salud Pública. NextGen Healthcare tiene su sede en Estados Unidos, pero el alcance de implementación del producto es mundial.

Mirth Connect transfiere y transforma información entre sistemas sanitarios. Esta función puede dar a la plataforma acceso a datos confidenciales y a las credenciales necesarias para comunicarse con aplicaciones externas.

Las tres vulnerabilidades son:

  • CVE-2026-82583: inyección SQL a través de la API Database Connector.
  • CVE-2026-78224: inyección XXE en XSLT Transformer Step.
  • CVE-2026-82578: inyección XXE durante el procesamiento de lotes XML cuando XPath está habilitado.

Las tres tienen una calificación Alta según CVSS 3.1 y CVSS 4.0. La entrada correspondiente al producto en el resumen de CISA tiene una puntuación base CVSS 3 de 8,3.

No se ha divulgado ninguna versión con correcciones. Por tanto, las organizaciones no pueden asumir que pasar de una versión afectada a otra dentro del rango de la 4.7.1 y anteriores resolverá estas vulnerabilidades.

Database Connector API permite ejecutar SQL arbitrario

El problema con mayor alcance funcional es CVE-2026-82583, una vulnerabilidad de inyección SQL en la Database Connector API de Mirth Connect.

El atacante debe disponer primero de una cuenta autenticada, pero solo se requieren privilegios de bajo nivel. A continuación, la API vulnerable puede utilizarse indebidamente para ejecutar instrucciones SQL arbitrarias en el entorno de base de datos asociado.

Una explotación exitosa podría exponer las credenciales almacenadas de los sistemas conectados a Mirth Connect. También podría permitir escribir archivos arbitrarios y provocar ataques de denegación de servicio, según el entorno afectado y las capacidades disponibles a través de la conexión con la base de datos.

La vulnerabilidad tiene una puntuación CVSS 3.1 de 8,3, con el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:H

Esta evaluación refleja un ataque basado en red, de baja complejidad, con privilegios bajos y sin interacción del usuario. El impacto sobre la confidencialidad y la disponibilidad es alto, mientras que el impacto sobre la integridad se considera bajo.

Su puntuación CVSS 4.0 es de 7,2, con el siguiente vector:

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:H/SC:N/SI:N/SA:N

El requisito de autenticación limita quién puede iniciar el ataque, pero no convierte el fallo en un problema menor. Una cuenta robada, un rol asignado de forma incorrecta o una persona interna maliciosa podrían proporcionar el acceso inicial necesario para llegar a la API vulnerable.

Dos vías de procesamiento XML permiten la inyección XXE

Las vulnerabilidades restantes se deben al procesamiento inseguro de entidades externas en XML. Los ataques XXE aprovechan funciones de los analizadores XML que pueden resolver referencias a entidades controladas por el atacante, lo que podría permitir recuperar información accesible para la aplicación o consumir recursos hasta dejar un servicio fuera de disponibilidad.

CVE-2026-78224 afecta a XSLT Transformer Step. Mirth Connect crea un TransformerFactory sin habilitar los controles de seguridad necesarios para restringir el comportamiento de las entidades externas.

Un atacante puede aprovechar esta configuración para recuperar datos o provocar una denegación de servicio. Según la evaluación publicada, no se requieren privilegios ni interacción del usuario.

La vulnerabilidad tiene una puntuación CVSS 3.1 de 8,2:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L

Su puntuación CVSS 4.0 es de 8,8:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N

CVE-2026-82578 afecta a un flujo de trabajo XML independiente. Cuando el procesamiento de lotes XML está habilitado y se selecciona la opción XPath, la entrada de lote sin procesar pasa por una configuración predeterminada de XPath/JAXP sin las restricciones necesarias para las entidades.

Este comportamiento permite que un XML malicioso active el procesamiento de entidades externas. Entre las consecuencias documentadas se incluyen la exfiltración de datos y, según la descripción de la vulnerabilidad, una posible denegación de servicio.

CVE-2026-82578 tiene una puntuación CVSS 3.1 de 7,5:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Su puntuación CVSS 4.0 es de 8,7:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Ambas vulnerabilidades XXE son accesibles de forma remota y ofrecen vías de ataque de baja complejidad que, según los vectores publicados, no requieren autenticación ni interacción del usuario. Su principal consecuencia de seguridad es la pérdida de confidencialidad.

Las integraciones sanitarias amplían el impacto potencial

Mirth Connect puede situarse entre aplicaciones clínicas, bases de datos y otros servicios conectados. Por tanto, un compromiso podría afectar a algo más que el propio servidor de integración.

El problema de inyección SQL podría revelar las credenciales que Mirth Connect utiliza para acceder a sistemas externos. Esas credenciales podrían convertirse en una vía hacia otros recursos, aunque el alcance real depende de los privilegios locales y de la arquitectura de red.

Las vulnerabilidades XXE podrían exponer los datos disponibles para el proceso afectado. También podrían interferir en las funciones de transformación de mensajes o procesamiento de lotes, interrumpiendo el intercambio de información entre aplicaciones sanitarias.

Las consecuencias prácticas varían según la implementación. Entre los factores relevantes se encuentran la accesibilidad de las interfaces vulnerables, las funciones de Mirth Connect que están habilitadas, los permisos del servicio y de la base de datos, y si la plataforma está separada de las redes clínicas y corporativas.

En el momento de la publicación no se había identificado ningún exploit público, indicios de ataques activos ni indicadores de compromiso. Tampoco se ha proporcionado una fecha de inclusión de estos CVE en el catálogo de vulnerabilidades explotadas conocidas de CISA ni un plazo de corrección.

Los responsables deben reducir la exposición mientras esperan una corrección

Dado que no se ha divulgado ninguna versión corregida ni una vía de actualización específica, los operadores deben empezar por localizar todas las instancias de Mirth Connect y confirmar sus versiones. Cualquier implementación que ejecute la 4.7.1 o anteriores debe considerarse afectada.

CISA recomienda mantener Mirth Connect y los servicios comparables de sistemas de control fuera de Internet pública. Los firewalls y la segmentación de red deben separar la infraestructura de integración sanitaria de las redes corporativas y limitar las conexiones a los sistemas autorizados.

El acceso administrativo remoto debe utilizar una VPN mantenida o cualquier otro mecanismo de acceso seguro. Una VPN por sí sola no es suficiente si su software es vulnerable o si el endpoint conectado ya ha sido comprometido.

Las organizaciones también deberían revisar:

  • Las cuentas con capacidad para acceder a la Database Connector API, especialmente los usuarios con pocos privilegios que dispongan de acceso innecesario.
  • Los fallos de autenticación, las sesiones inusuales y la actividad inesperada de Database Connector.
  • Las operaciones SQL que no coincidan con los flujos de trabajo de integración establecidos.
  • Los archivos inesperados o los cambios en el sistema de archivos asociados al servicio de Mirth Connect.
  • Los XSLT Transformer Steps que reciban XML inusual o no confiable.
  • Los canales que utilicen el procesamiento de lotes XML con XPath habilitado.
  • Los fallos del servicio o el agotamiento de recursos asociados al procesamiento XML.
  • Las rutas de red que permitan al host de Mirth Connect acceder a recursos internos o externos innecesarios.

Estos son puntos de investigación basados en el comportamiento, no indicadores de compromiso publicados por el proveedor. No se han publicado dominios maliciosos, direcciones IP, hashes de archivos ni firmas de exploits específicos.

Antes de modificar la arquitectura de producción o deshabilitar funciones de integración, los operadores sanitarios deben evaluar el posible impacto operativo. Los controles que interrumpan los flujos de datos clínicos pueden introducir sus propios riesgos para la seguridad y la disponibilidad.

La sospecha de explotación debe gestionarse mediante los procedimientos establecidos de respuesta a incidentes y notificarse a CISA para facilitar la correlación con otros casos. Hasta que haya una corrección validada, la restricción del acceso, la segmentación, el principio de mínimo privilegio y la supervisión estrecha siguen siendo las principales medidas de protección.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosMirth ConnectNextGen Healthcarevulnerabilidades CISAinyección SQLataque XXEdatos sanitariosCVE-2026-82583
Volver al inicio