Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Mirth Connect de NextGen Healthcare

Fecha de publicación 14/09/2026
Identificador
INCIBE-2026-626
Importancia
4 - Alta
Recursos Afectados

NextGen Healthcare Mirth Connect, versiones 4.7.1 y anteriores.

Descripción

Abhinav Agarwal ha publicado 3 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir la exfiltración de datos, la escritura arbitraria de archivos o provocar una denegación de servicio (DoS).

Solución

Actualizar Mirth Connect a la versión 4.7.2 o posterior, disponible a través del portal de clientes de NextGen Healthcare.

Detalle
  • CVE-2026-82583: vulnerabilidad de inyección SQL en la API Database Connector que permite a un usuario autenticado ejecutar consultas SQL arbitrarias. Su explotación podría revelar credenciales almacenadas de sistemas conectados, permitir la escritura arbitraria de archivos y provocar una denegación de servicio.
  • CVE-2026-78224: vulnerabilidad de entidades externas XML (XXE) en el paso XSLT Transformer, debido a que se crea una instancia de TransformerFactory sin las opciones de seguridad adecuadas. Su explotación podría permitir la exfiltración de datos y provocar una denegación de servicio.
  • CVE-2026-82578: vulnerabilidad de entidades externas XML (XXE) en el procesamiento por lotes de XML cuando está habilitada la opción XPath. Los datos de entrada se procesan sin restricciones sobre entidades externas, lo que podría permitir la exfiltración de datos y provocar una denegación de servicio.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-82583 Alta No NextGen Healthcare
CVE-2026-78224 Alta No NextGen Healthcare
CVE-2026-82578 Alta No NextGen Healthcare