Fallo de seguridad crítico en estimulador vagal Pulsetto permite desactivar protecciones
La CISA ha alertado sobre una vulnerabilidad crítica, identificada como CVE-2026-18844, que afecta a todas las versiones del estimulador del nervio vago Pulsetto. Este fallo de seguridad se clasifica como "funcionalidad oculta" (CWE-912) y representa un riesgo significativo para la seguridad de los pacientes que utilizan el dispositivo.
El problema radica en que el firmware del estimulador Pulsetto acepta varios comandos no documentados a través de su interfaz Bluetooth Low Energy (BLE). Estos comandos, que no son emitidos por la aplicación móvil oficial que acompaña al dispositivo, son procesados completamente por el equipo cuando está encendido, sin requerir autenticación ni cifrado. La explotación de esta vulnerabilidad podría permitir a un atacante utilizar dichos comandos para desactivar los mecanismos de seguridad eléctrica integrados en el dispositivo o modificar otras configuraciones de salida de la estimulación.
El estimulador del nervio vago (VNS) es un dispositivo médico que envía impulsos eléctricos al nervio vago, utilizado en el tratamiento de condiciones como la epilepsia y la depresión resistente. La capacidad de un atacante para manipular las configuraciones de seguridad o de estimulación podría tener consecuencias directas y graves para la salud del usuario, alterando la terapia o creando situaciones de riesgo por descargas indebidas o falta de protección eléctrica.
La vulnerabilidad ha recibido una puntuación de 8.1 sobre 10 en el sistema CVSS v3.1 y 7.2 en CVSS v4.0, ambas categorizadas como "Alta", lo que subraya la gravedad del riesgo. A pesar de los avisos de CISA, Pulsetto, con sede en Lituania y despliegue mundial, no ha respondido a las solicitudes para mitigar esta vulnerabilidad, lo que deja a los usuarios sin un parche oficial.
Es importante señalar que, según CISA, esta vulnerabilidad no es explotable de forma remota a través de internet. El vector de ataque requiere "acceso adyacente" (AV:A), lo que implica que un atacante necesitaría estar físicamente cerca del dispositivo para establecer una conexión Bluetooth y explotar los comandos ocultos. Además, no se ha reportado ninguna explotación pública conocida de esta vulnerabilidad hasta la fecha.
Por qué importa
La relevancia de esta vulnerabilidad trasciende el fallo técnico, pues afecta directamente a la seguridad del paciente y la integridad de un tratamiento médico. Subraya los desafíos inherentes a la ciberseguridad en el ámbito de los dispositivos conectados, donde una brecha puede tener consecuencias físicas directas, y pone en evidencia la importancia de la respuesta proactiva de los fabricantes ante este tipo de alertas en un sector crítico como la salud.
Recomendaciones de CISA para usuarios
Dado que Pulsetto no ha respondido a las solicitudes de mitigación, la CISA recomienda a los usuarios afectados que contacten directamente con el fabricante. Además, emite recomendaciones generales para minimizar riesgos en dispositivos de control, aplicables también a este tipo de equipos médicos: minimizar su exposición a internet, ubicarlos detrás de firewalls y aislarlos de redes de negocio. Si se requiere acceso remoto, sugiere métodos seguros como las Redes Privadas Virtuales (VPN), aunque advierte de sus propias vulnerabilidades.
Datos clave
| Identificador de la vulnerabilidad | CVE-2026-18844 |
|---|---|
| Puntuación CVSS v3.1 | 8.1 (Alta) |
| Puntuación CVSS v4.0 | 7.2 (Alta) |
| Producto afectado | Estimulador del nervio vago Pulsetto (todas las versiones) |
| Tipo de vulnerabilidad | Funcionalidad oculta (CWE-912) |
| Vector de ataque | Acceso adyacente (Bluetooth) |
| Despliegue | Mundial |
| Fabricante | Pulsetto (Lituania) |
Fuente original: CISA Advisories







