Aviso de seguridad en Mirth Connect: tres vulnerabilidades de alta severidad corregidas por NextGen Healthcare
NextGen Healthcare ha publicado recientemente un aviso de seguridad que afecta a determinadas versiones de Mirth Connect, una de las plataformas de interoperabilidad más utilizadas en el ámbito sanitario para la integración de sistemas clínicos, administrativos y departamentales.
Según el fabricante, se han identificado tres vulnerabilidades de severidad alta que afectan a las versiones 4.7.1 y anteriores, y que ya han sido corregidas en la versión 4.7.2.
¿Qué vulnerabilidades se han identificado?
El aviso describe tres vulnerabilidades distintas:
1. Vulnerabilidad de inyección SQL en el conector JDBC
La vulnerabilidad identificada como CVE-2026-82583 afecta al conector JDBC de Mirth Connect. Un usuario autenticado con acceso a la API REST podría llegar a ejecutar operaciones SQL no autorizadas, comprometiendo potencialmente la integridad de la información almacenada y la disponibilidad del servicio. La vulnerabilidad ha recibido una puntuación CVSS de 7,2 sobre 10.
2. Vulnerabilidad XXE en transformaciones XSLT
La segunda vulnerabilidad, CVE-2026-78224, está relacionada con el procesamiento de documentos XML mediante transformaciones XSLT. Bajo determinadas configuraciones, podría permitir el acceso a ficheros locales del servidor o afectar al procesamiento de los canales de integración. Su severidad ha sido calificada con una puntuación CVSS de 8,8.
3. Vulnerabilidad XXE en XML Batch Adaptor
La tercera vulnerabilidad, CVE-2026-82578, afecta a los entornos que utilizan la funcionalidad XML Batch Processing. En determinadas circunstancias podría permitir el acceso no autorizado a ficheros alojados en el servidor donde se ejecuta la plataforma. Su puntuación CVSS es 8,7.
¿Qué impacto puede tener en organizaciones sanitarias?
Las plataformas de interoperabilidad suelen desempeñar un papel crítico dentro de los ecosistemas tecnológicos sanitarios, conectando sistemas HIS, LIS, RIS, PACS, aplicaciones de laboratorio, sistemas de citación, portales de pacientes y otros numerosos componentes.
Aunque la explotación de estas vulnerabilidades depende de factores concretos de configuración y acceso al entorno, cualquier vulnerabilidad que afecte a una plataforma central de integración debe ser evaluada con prioridad por los equipos de tecnología y ciberseguridad.
Recomendación del fabricante
NextGen Healthcare indica que los problemas han sido corregidos en Mirth Connect 4.7.2 y recomienda planificar la actualización a esta versión o a una posterior que incorpore las correcciones necesarias.
Para aquellas organizaciones que no puedan actualizar de forma inmediata, el fabricante propone varias medidas temporales de mitigación:
- Restringir el acceso a la API administrativa exclusivamente a redes de confianza.
- Deshabilitar XML Batch Processing cuando no sea una funcionalidad necesaria.
- Revisar los canales que utilicen transformaciones XSLT sobre documentos XML recibidos externamente.
Buenas prácticas para los responsables de interoperabilidad
Más allá de este aviso concreto, la situación pone de manifiesto la importancia de mantener una estrategia continua de gestión de vulnerabilidades en plataformas de integración:
- Mantener actualizada la plataforma y sus componentes.
- Revisar periódicamente los conectores y transformaciones utilizados.
- Limitar los accesos administrativos siguiendo el principio de mínimo privilegio.
- Segmentar las redes donde residen los motores de integración.
- Integrar los procesos de interoperabilidad dentro de los procedimientos corporativos de gestión del cambio y ciberseguridad.
Conclusión
La publicación de estas vulnerabilidades refuerza la necesidad de mantener actualizadas las plataformas que sustentan la interoperabilidad sanitaria.
Las organizaciones que utilicen versiones 4.7.1 o anteriores de Mirth Connect deberían revisar su situación y planificar la actualización recomendada por el fabricante, así como evaluar la aplicación de las medidas de mitigación disponibles mientras dicha actualización se completa.