Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de SCI

Índice

  • Desbordamiento de enteros en Orthanc
  • Múltiples vulnerabilidades en Mirth Connect de NextGen Healthcare

Desbordamiento de enteros en Orthanc

Fecha14/09/2026
Importancia4 - Alta
Recursos Afectados

Orthanc DICOM Server en versiones anteriores a la 1.13.0.

Descripción

Andrej Tomci ha reportado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante remoto autenticado escribir más allá del final de una asignación de memoria dinámica cuando Orthanc decodifica una imagen PNG o JPEG proporcionada por el atacante, lo que resultaría en un fallo del proceso Orthanc y una condición de denegación de servicio (DoS).

Solución

El fabricante recomienda actualizar Orthanc DICOM Server a la versión 1.13.0.

Detalle

CVE-2026-87020: desbordamiento de entero en el cálculo del pitch y del tamaño del búfer podría provocar una escritura fuera de los límites de asignación de memoria heap cuando Orthanc procesa una imagen PNG o JPEG especialmente diseñada.


Múltiples vulnerabilidades en Mirth Connect de NextGen Healthcare

Fecha14/09/2026
Importancia4 - Alta
Recursos Afectados

NextGen Healthcare Mirth Connect, versiones 4.7.1 y anteriores.

Descripción

Abhinav Agarwal ha publicado 3 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir la exfiltración de datos, la escritura arbitraria de archivos o provocar una denegación de servicio (DoS).

Solución

Actualizar Mirth Connect a la versión 4.7.2 o posterior, disponible a través del portal de clientes de NextGen Healthcare.

Detalle
  • CVE-2026-82583: vulnerabilidad de inyección SQL en la API Database Connector que permite a un usuario autenticado ejecutar consultas SQL arbitrarias. Su explotación podría revelar credenciales almacenadas de sistemas conectados, permitir la escritura arbitraria de archivos y provocar una denegación de servicio.
  • CVE-2026-78224: vulnerabilidad de entidades externas XML (XXE) en el paso XSLT Transformer, debido a que se crea una instancia de TransformerFactory sin las opciones de seguridad adecuadas. Su explotación podría permitir la exfiltración de datos y provocar una denegación de servicio.
  • CVE-2026-82578: vulnerabilidad de entidades externas XML (XXE) en el procesamiento por lotes de XML cuando está habilitada la opción XPath. Los datos de entrada se procesan sin restricciones sobre entidades externas, lo que podría permitir la exfiltración de datos y provocar una denegación de servicio.