Múltiples vulnerabilidades en Mirth Connect de NextGen Healthcare
Fecha de publicación 14/09/2026
Identificador
INCIBE-2026-626
Importancia
4 - Alta
Recursos Afectados
NextGen Healthcare Mirth Connect, versiones 4.7.1 y anteriores.
Descripción
Abhinav Agarwal ha publicado 3 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir la exfiltración de datos, la escritura arbitraria de archivos o provocar una denegación de servicio (DoS).
Solución
Actualizar Mirth Connect a la versión 4.7.2 o posterior, disponible a través del portal de clientes de NextGen Healthcare.
Detalle
- CVE-2026-82583: vulnerabilidad de inyección SQL en la API Database Connector que permite a un usuario autenticado ejecutar consultas SQL arbitrarias. Su explotación podría revelar credenciales almacenadas de sistemas conectados, permitir la escritura arbitraria de archivos y provocar una denegación de servicio.
- CVE-2026-78224: vulnerabilidad de entidades externas XML (XXE) en el paso XSLT Transformer, debido a que se crea una instancia de TransformerFactory sin las opciones de seguridad adecuadas. Su explotación podría permitir la exfiltración de datos y provocar una denegación de servicio.
- CVE-2026-82578: vulnerabilidad de entidades externas XML (XXE) en el procesamiento por lotes de XML cuando está habilitada la opción XPath. Los datos de entrada se procesan sin restricciones sobre entidades externas, lo que podría permitir la exfiltración de datos y provocar una denegación de servicio.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-82583 | Alta | No | NextGen Healthcare |
| CVE-2026-78224 | Alta | No | NextGen Healthcare |
| CVE-2026-82578 | Alta | No | NextGen Healthcare |
Listado de referencias


