Dos nuevos avisos de SCI
Índice
- Desbordamiento de enteros en Orthanc
- Múltiples vulnerabilidades en Mirth Connect de NextGen Healthcare
Desbordamiento de enteros en Orthanc
Orthanc DICOM Server en versiones anteriores a la 1.13.0.
Andrej Tomci ha reportado 1 vulnerabilidad de severidad alta que, en caso de ser explotada, podría permitir a un atacante remoto autenticado escribir más allá del final de una asignación de memoria dinámica cuando Orthanc decodifica una imagen PNG o JPEG proporcionada por el atacante, lo que resultaría en un fallo del proceso Orthanc y una condición de denegación de servicio (DoS).
El fabricante recomienda actualizar Orthanc DICOM Server a la versión 1.13.0.
CVE-2026-87020: desbordamiento de entero en el cálculo del pitch y del tamaño del búfer podría provocar una escritura fuera de los límites de asignación de memoria heap cuando Orthanc procesa una imagen PNG o JPEG especialmente diseñada.
Múltiples vulnerabilidades en Mirth Connect de NextGen Healthcare
NextGen Healthcare Mirth Connect, versiones 4.7.1 y anteriores.
Abhinav Agarwal ha publicado 3 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir la exfiltración de datos, la escritura arbitraria de archivos o provocar una denegación de servicio (DoS).
Actualizar Mirth Connect a la versión 4.7.2 o posterior, disponible a través del portal de clientes de NextGen Healthcare.
- CVE-2026-82583: vulnerabilidad de inyección SQL en la API Database Connector que permite a un usuario autenticado ejecutar consultas SQL arbitrarias. Su explotación podría revelar credenciales almacenadas de sistemas conectados, permitir la escritura arbitraria de archivos y provocar una denegación de servicio.
- CVE-2026-78224: vulnerabilidad de entidades externas XML (XXE) en el paso XSLT Transformer, debido a que se crea una instancia de TransformerFactory sin las opciones de seguridad adecuadas. Su explotación podría permitir la exfiltración de datos y provocar una denegación de servicio.
- CVE-2026-82578: vulnerabilidad de entidades externas XML (XXE) en el procesamiento por lotes de XML cuando está habilitada la opción XPath. Los datos de entrada se procesan sin restricciones sobre entidades externas, lo que podría permitir la exfiltración de datos y provocar una denegación de servicio.


