ciberseguridad
Ciberseguridad médica

Vulnerabilidad crítica en el dispositivo de neuroestimulación Flow Neuroscience FL-100

Un fallo de seguridad permite la manipulación remota de los parámetros de estimulación cerebral y la anulación de límites de seguridad en el rango de Bluetooth.

Un fallo de seguridad detectado en los dispositivos de neuroestimulación Flow Neuroscience FL-100 y Halo Neuroscience FL-100 ha sido calificado como de alta gravedad por la CISA. La vulnerabilidad, identificada como CVE-2026-18164, reside en el uso de credenciales preestablecidas (conocido como hard-coded credentials), compartidas por todas las unidades del dispositivo, que permiten omitir la autenticación.

Esta debilidad permite a un atacante con acceso dentro del rango de Bluetooth del dispositivo manipular arbitrariamente los parámetros de estimulación cerebral y el estado del aparato. Lo más preocupante es la capacidad de anular los límites de seguridad programados, lo que podría tener consecuencias graves para los pacientes que utilizan estos dispositivos para tratamientos relacionados con la salud mental o neurológica.

Flow Neuroscience, el fabricante con sede en Suecia, ha sido notificado y ya ha puesto a disposición actualizaciones de firmware. Se insta a los usuarios de los modelos Flow Neuroscience FL-100 y Halo Neuroscience FL-100 (versiones anteriores a julio de 2026) a instalar la última versión del firmware a través de la aplicación Flow para mitigar el riesgo. CISA ha clasificado la vulnerabilidad con una puntuación CVSS v3.1 de 8.1 (Severidad Alta) y CVSS v4.0 de 7.2 (Severidad Alta).

Aunque no se ha reportado ninguna explotación pública conocida de esta vulnerabilidad hasta la fecha y el ataque no es posible de forma remota (requiere cercanía Bluetooth), la naturaleza del dispositivo y su aplicación en el sector sanitario hacen que cualquier debilidad de seguridad sea crítica. CISA recomienda, además de la actualización de firmware, la implementación de prácticas de ciberseguridad defensivas generales para dispositivos de sistemas de control industrial (ICS), como minimizar la exposición de red y el uso de VPNs para accesos remotos, aunque estas últimas no son directamente aplicables a la naturaleza de un ataque Bluetooth local como este.

Por qué importa

La manipulación de un dispositivo de neuroestimulación directamente ligado a la salud del paciente representa un riesgo inaceptable. Esta vulnerabilidad subraya la importancia crítica de la ciberseguridad en el ámbito de los dispositivos médicos conectados y la infraestructura sanitaria, donde un fallo técnico puede tener consecuencias directas y graves para la vida humana.

Datos clave

Identificador CVECVE-2026-18164
Tipo de vulnerabilidadUso de credenciales preestablecidas (hard-coded)
Severidad CVSS v3.1Alta (8.1)
Alcance de ataqueBluetooth (local)
Dispositivos afectadosFlow Neuroscience FL-100, Halo Neuroscience FL-100 (versiones anteriores a julio de 2026)
Solución recomendadaActualización de firmware
Sector principalSalud y Sanidad Pública

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *