Imagen ilustrativa generada con IA
Un fallo en Orthanc DICOM Server permite a atacantes autenticados corromper la memoria del heap
Atacante autenticado puede corromper el heap de Orthanc DICOM Server con imagen PNG maliciosa en versiones anteriores a 1.13.0.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una vulnerabilidad de gravedad alta en Orthanc DICOM Server puede permitir que un atacante remoto autenticado provoque una escritura fuera de los límites del heap mediante el envío de una imagen maliciosa. La corrupción de memoria resultante puede bloquear el proceso del servidor e interrumpir el acceso a servicios que respaldan los flujos de trabajo de diagnóstico por imagen.
CISA divulgó el problema en un aviso médico de ICS publicado el 10 de septiembre de 2026. La vulnerabilidad, identificada como CVE-2026-87020, afecta a las versiones de Orthanc DICOM Server anteriores a la 1.13.0.
Cuando CISA publicó su aviso, no había informes de explotación pública dirigida específicamente contra este fallo. Tampoco se había identificado ningún actor de amenazas, campaña, organización víctima ni indicador de compromiso asociado.
Las versiones anteriores a Orthanc 1.13.0 están afectadas
CVE-2026-87020 afecta a las versiones de Orthanc DICOM Server anteriores a la 1.13.0. El producto afectado está desplegado en todo el mundo en el sector de la sanidad y la salud pública, por lo que la disponibilidad constituye un motivo de preocupación operativa importante, aunque la confidencialidad no se vea afectada directamente.
Las organizaciones deberían inventariar sus instalaciones de Orthanc e identificar cada instancia que ejecute una versión anterior a la 1.13.0. Esta revisión debe incluir los sistemas accesibles únicamente a través de redes internas o infraestructuras de acceso remoto, no solo los despliegues expuestos a Internet.
El límite de versiones publicado indica que actualizar a la 1.13.0 o a una versión posterior saca al servidor del rango conocido de versiones afectadas. Los administradores deben seguir los procedimientos de lanzamiento y validación de Orthanc, en lugar de tratar la actualización como un simple reemplazo de paquetes sin tener en cuenta el contexto.
Esta validación es especialmente importante en entornos clínicos. Los cambios que afecten a la recepción, el procesamiento, el almacenamiento o la integración de DICOM pueden tener que probarse con los sistemas conectados antes de desplegarlos en producción.
Un desbordamiento de enteros provoca un búfer de heap insuficiente
La debilidad subyacente es un desbordamiento o wraparound de enteros, clasificado como CWE-190. Se produce cuando Orthanc calcula el pitch de una imagen y el búfer de memoria necesario durante la decodificación.
El ataque sigue esta secuencia:
- Un atacante autenticado envía una imagen cuyas dimensiones u otras propiedades relacionadas influyen en las operaciones aritméticas del decodificador.
- Orthanc calcula el pitch de la imagen y el tamaño de búfer necesario.
- El cálculo se desborda y produce un tamaño o un valor de límites incorrecto.
- La aplicación reserva una cantidad insuficiente de memoria en el heap o utiliza límites no válidos.
- La decodificación escribe más allá del búfer asignado.
Las descripciones técnicas confirmadas identifican específicamente archivos PNG controlados por el atacante. El resumen de CISA también menciona entradas PNG o JPEG, pero tanto la entrada detallada de CISA como la descripción de NVD mencionan la decodificación de PNG. Por tanto, PNG es el formato de ataque claramente corroborado; JPEG solo aparece en el resumen más amplio de CISA.
Una escritura fuera de los límites del heap es un fallo de seguridad de la memoria, no un simple rechazo de una entrada malformada. Los datos se escriben fuera de la región reservada para la imagen, lo que puede corromper el contenido adyacente del heap y desestabilizar el proceso de Orthanc.
El resultado documentado es un bloqueo y una denegación de servicio. Aunque la puntuación asigna un impacto alto en la integridad, la información disponible no demuestra la ejecución remota de código, por lo que los administradores no deben dar por supuesto que se haya logrado ese resultado. Del mismo modo, no se asigna ningún impacto sobre la confidencialidad.
La explotación requiere una sesión autenticada válida
La vulnerabilidad es accesible a través de la red, requiere una baja complejidad de ataque y no depende de la interacción del usuario. Sin embargo, el atacante debe disponer de privilegios bajos en el servicio Orthanc.
Este requisito de autenticación reduce la superficie de ataque, pero no hace que el problema sea inofensivo. Unas credenciales robadas, cuentas de servicio comprometidas, integraciones con permisos excesivos u otro punto de apoyo dentro de una red sanitaria podrían proporcionar el acceso necesario para enviar la imagen maliciosa.
La puntuación base de CVSS 3.1 es de 8,1, con una gravedad Alta, y el vector es:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
CISA también proporciona una puntuación CVSS 4.0 de 7,2, igualmente Alta:
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N
Ambas evaluaciones describen un ataque accesible a través de la red que requiere pocos privilegios, tiene baja complejidad y no necesita la intervención de otro usuario. El impacto de seguridad permanece dentro de la autoridad del sistema vulnerable. La confidencialidad se considera no afectada, mientras que la integridad y la disponibilidad reciben una valoración Alta.
El riesgo práctico se concentra en la interrupción del servicio y la corrupción de memoria. Si el proceso de Orthanc termina mientras respalda flujos de trabajo operativos de diagnóstico por imagen, los usuarios podrían perder el acceso hasta que se reinicie el servicio y se elimine o aísle la entrada maliciosa.
No se ha informado de explotación pública ni de un plazo de KEV
Andrej Tomci informó de CVE-2026-87020 a CISA. Cuando se publicó el aviso, la agencia declaró que no había recibido informes de explotación pública conocida dirigida específicamente contra la vulnerabilidad.
Actualmente no hay pruebas que relacionen el fallo con actividades de ransomware o con una campaña de intrusión más amplia. Tampoco se han publicado indicadores que los defensores puedan utilizar para identificar una carga útil de explotación conocida, un grupo de infraestructura o una herramienta del atacante.
La información disponible no demuestra que CVE-2026-87020 se haya añadido al catálogo de vulnerabilidades explotadas conocidas de CISA. No se ha establecido ningún plazo de corrección de KEV. Por tanto, las organizaciones deben distinguir este fallo de las vulnerabilidades cuya explotación está confirmada, aunque deben tomarse en serio su accesibilidad a través de la red y su elevado impacto sobre la disponibilidad.
La ausencia de la información de KEV proporcionada no demuestra que la explotación sea imposible. Significa que no existe un estado de KEV declarado ni un plazo federal obligatorio asociado a esta divulgación.
Actualizar, reducir la exposición y vigilar los fallos de procesamiento de imágenes
La principal medida correctiva consiste en actualizar todas las instancias de Orthanc DICOM Server que ejecuten una versión anterior a la 1.13.0. Antes, los administradores deberían identificar las dependencias y probar la versión seleccionada con sus requisitos clínicos y técnicos.
Reducir la exposición ofrece un control adicional. Los servidores Orthanc y las redes asociadas a dispositivos médicos deberían permanecer fuera de Internet siempre que sea posible. Los firewalls deben limitar el acceso a los sistemas y usuarios necesarios, mientras que la segmentación debe separar los entornos sanitarios o de sistemas de control de las redes corporativas habituales.
Cuando sea necesaria la conectividad remota, las organizaciones deben utilizar canales de acceso remoto seguros, como las VPN. El software de VPN debe mantenerse actualizado, pero los administradores también deben evaluar los endpoints que se conectan a través de ella. Un túnel protegido no compensa una estación de trabajo remota comprometida ni unas credenciales de Orthanc robadas.
Los equipos de defensa pueden adoptar varias medidas inmediatas:
- Localizar las instalaciones de Orthanc DICOM Server y registrar sus versiones exactas.
- Dar prioridad a la actualización de todas las versiones anteriores a la 1.13.0.
- Revisar qué cuentas e integraciones pueden cargar o enviar imágenes.
- Restringir las rutas de red hacia el servidor a fuentes autorizadas explícitamente.
- Buscar en los registros envíos de imágenes autenticados inesperados y fallos reiterados del decodificador.
- Investigar bloqueos, reinicios o interrupciones de recursos inexplicables en Orthanc.
- Conservar los archivos PNG sospechosos para analizarlos de forma controlada, en lugar de volver a abrirlos a través de los servicios de producción.
- Aplicar los procedimientos internos de respuesta a incidentes si se detecta actividad sospechosa.
No hay indicadores de compromiso específicos de esta vulnerabilidad. Por tanto, la monitorización debe centrarse en el comportamiento: recepción inusual de imágenes, anomalías de autenticación, errores del decodificador y bloqueos del proceso que se produzcan en un intervalo cercano.
Las organizaciones deben realizar una evaluación del impacto y del riesgo antes de modificar los controles de red o el software de producción. La defensa en profundidad es especialmente relevante cuando las actualizaciones inmediatas están limitadas por las pruebas de compatibilidad o por los requisitos de disponibilidad clínica, pero la segmentación y la monitorización no deben convertirse en sustitutos de abandonar el rango de versiones afectadas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
