La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha publicado un aviso, catalogado como ICSMA-26-253-01, sobre tres vulnerabilidades encontradas en Mirth Connect, el software de integración de sistemas sanitarios de NextGen Healthcare. Las tres afectan a todas las versiones de Mirth Connect hasta la 4.7.1 incluida, y NextGen recomienda actualizar a la versión 4.7.2 o posterior, disponible desde el portal de clientes de la compañía.
Un fallo de inyección SQL que expone credenciales guardadas
La primera vulnerabilidad, identificada como CVE-2026-82583, permite que un usuario ya autenticado ejecute código SQL arbitrario a través de la API del conector de base de datos. Según describe el propio aviso, esto puede derivar en la divulgación de credenciales almacenadas para sistemas conectados, en la escritura arbitraria de archivos y en una condición de denegación de servicio. El fallo está clasificado bajo la categoría CWE-89, correspondiente a la neutralización incorrecta de elementos especiales en comandos SQL.
Es importante notar el matiz: no se trata de un acceso anónimo, sino de un abuso de privilegios por parte de una cuenta que ya tiene acceso al sistema. Eso no reduce el riesgo en entornos con muchos usuarios o integraciones automatizadas, donde una sola cuenta comprometida puede convertirse en la puerta de entrada a las credenciales de otros sistemas conectados, con todo lo que eso implica en un entorno de historiales clínicos y datos de pacientes.
Dos vías distintas de inyección XXE en el procesamiento de XML
Las otras dos vulnerabilidades comparten mecanismo, aunque se activan en puntos distintos del software. CVE-2026-78224 aparece porque el paso de transformación XSLT construye una fábrica de transformadores (TransformerFactory) sin las opciones de seguridad adecuadas, lo que abre la puerta a ataques de inyección de entidades XML externas (XXE) capaces de exfiltrar datos o provocar una denegación de servicio.
CVE-2026-82578, por su parte, se produce cuando el procesamiento por lotes de XML está activado y se selecciona la opción XPath: en ese escenario, la entrada del lote pasa por una configuración XPath/JAXP por defecto que no restringe las entidades externas, con el mismo resultado de exfiltración de datos y denegación de servicio. Ambos fallos están clasificados bajo CWE-611, restricción incorrecta de referencias a entidades externas XML, la misma familia de problema aunque con puntos de entrada distintos dentro del flujo de procesamiento.
Qué hacer si tu organización usa Mirth Connect
Si tu equipo mantiene una instalación de Mirth Connect para integrar historiales clínicos, laboratorios u otros sistemas sanitarios, el primer paso es comprobar la versión instalada: cualquier despliegue con la 4.7.1 o anterior está expuesto a los tres fallos descritos. El fabricante ya tiene disponible la corrección en la versión 4.7.2, así que la actualización es la medida directa y la que recomienda NextGen antes que ninguna otra, descargable desde el portal de clientes habitual de la compañía.
Mientras se aplica el parche, la agencia insiste en las medidas de siempre para sistemas de control industrial y sanitarios: minimizar la exposición de estos sistemas a internet, situarlos detrás de cortafuegos y separados de las redes corporativas, y usar VPN cuando el acceso remoto sea imprescindible, recordando además que una VPN es tan segura como los dispositivos que conecta. La agencia añade que hay que hacer un análisis de impacto y de riesgo antes de aplicar cualquier medida defensiva, y que dispone de guías adicionales de defensa en profundidad en su web dedicada a sistemas de control industrial.
Sin explotación conocida por ahora, pero con parche ya disponible
El aviso indica de forma explícita que no se ha recibido información sobre explotación pública dirigida específicamente contra estas vulnerabilidades hasta la fecha de publicación. Eso no es garantía de nada: el aviso existe precisamente porque el riesgo es real, y la combinación de una inyección SQL autenticada con dos vías de XXE en el procesamiento de XML da a un atacante con acceso previo varias formas distintas de sacar información o de tirar el servicio.
Lo que sí cambia el cálculo es que la corrección ya está publicada: no hay que esperar a un parche futuro ni convivir con el problema mientras el fabricante trabaja en ello. Para cualquier organización que dependa de Mirth Connect para mover datos clínicos entre sistemas, el aviso deja claro qué hacer y con qué versión hacerlo, y ese es el tipo de vulnerabilidad que conviene cerrar antes de que deje de estar en la columna de «sin explotación conocida».
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Samsung 990 Pro 2 TB | 2 TB · M.2 NVMe · disipador y protección térmica dinámica contra sobrecalentamiento | Ver precio en Amazon |
![]() |
WD_BLACK SN850X 2 TB | 2 TB · M.2 2280 PCIe Gen4 · hasta 7300 MB/s de lectura y 6600 MB/s de escritura | Ver precio en Amazon |
![]() |
Crucial P310 2 TB | 2 TB · M.2 2280 PCIe Gen4 · hasta 7100 MB/s · compatible con portátil, sobremesa y consola | Ver precio en Amazon |
![]() |
MSI Spatium M560 2 TB | 2 TB · M.2 2280 PCIe 5.0 · hasta 10 300 MB/s de lectura y 8700 MB/s de escritura · 3D NAND | Ver precio en Amazon |
Escrito por Eloy Andrade









