Vulnerabilidad crítica en el dispositivo de neuroestimulación Flow Neuroscience FL-100
Un fallo de seguridad detectado en los dispositivos de neuroestimulación Flow Neuroscience FL-100 y Halo Neuroscience FL-100 ha sido calificado como de alta gravedad por la CISA. La vulnerabilidad, identificada como CVE-2026-18164, reside en el uso de credenciales preestablecidas (conocido como hard-coded credentials), compartidas por todas las unidades del dispositivo, que permiten omitir la autenticación.
Esta debilidad permite a un atacante con acceso dentro del rango de Bluetooth del dispositivo manipular arbitrariamente los parámetros de estimulación cerebral y el estado del aparato. Lo más preocupante es la capacidad de anular los límites de seguridad programados, lo que podría tener consecuencias graves para los pacientes que utilizan estos dispositivos para tratamientos relacionados con la salud mental o neurológica.
Flow Neuroscience, el fabricante con sede en Suecia, ha sido notificado y ya ha puesto a disposición actualizaciones de firmware. Se insta a los usuarios de los modelos Flow Neuroscience FL-100 y Halo Neuroscience FL-100 (versiones anteriores a julio de 2026) a instalar la última versión del firmware a través de la aplicación Flow para mitigar el riesgo. CISA ha clasificado la vulnerabilidad con una puntuación CVSS v3.1 de 8.1 (Severidad Alta) y CVSS v4.0 de 7.2 (Severidad Alta).
Aunque no se ha reportado ninguna explotación pública conocida de esta vulnerabilidad hasta la fecha y el ataque no es posible de forma remota (requiere cercanía Bluetooth), la naturaleza del dispositivo y su aplicación en el sector sanitario hacen que cualquier debilidad de seguridad sea crítica. CISA recomienda, además de la actualización de firmware, la implementación de prácticas de ciberseguridad defensivas generales para dispositivos de sistemas de control industrial (ICS), como minimizar la exposición de red y el uso de VPNs para accesos remotos, aunque estas últimas no son directamente aplicables a la naturaleza de un ataque Bluetooth local como este.
Por qué importa
La manipulación de un dispositivo de neuroestimulación directamente ligado a la salud del paciente representa un riesgo inaceptable. Esta vulnerabilidad subraya la importancia crítica de la ciberseguridad en el ámbito de los dispositivos médicos conectados y la infraestructura sanitaria, donde un fallo técnico puede tener consecuencias directas y graves para la vida humana.
Datos clave
| Identificador CVE | CVE-2026-18164 |
|---|---|
| Tipo de vulnerabilidad | Uso de credenciales preestablecidas (hard-coded) |
| Severidad CVSS v3.1 | Alta (8.1) |
| Alcance de ataque | Bluetooth (local) |
| Dispositivos afectados | Flow Neuroscience FL-100, Halo Neuroscience FL-100 (versiones anteriores a julio de 2026) |
| Solución recomendada | Actualización de firmware |
| Sector principal | Salud y Sanidad Pública |
Fuente original: CISA Advisories







