ciberseguridad
Ciberseguridad en Salud

Fallos críticos de seguridad exponen datos de salud y permiten el control de cuentas en el monitor de hormonas Mira

Ocho vulnerabilidades, algunas con puntuaciones CVSS de gravedad crítica, afectan al dispositivo físico y a la aplicación Android, con riesgos que van desde el robo de mediciones hormonales hasta la suplantación de la identidad del usuario.

La seguridad de los dispositivos de salud conectados es una preocupación creciente, y una reciente alerta de la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) subraya los riesgos inherentes. El monitor de hormonas Mira, un dispositivo ampliamente utilizado para el seguimiento de la fertilidad y la salud reproductiva, junto con su aplicación móvil para Android, ha sido identificado con ocho vulnerabilidades significativas que podrían comprometer gravemente la privacidad y la integridad de los datos de sus usuarios.

Estas vulnerabilidades, clasificadas con puntuaciones de riesgo que alcanzan el nivel "crítico" (hasta 9.8 en CVSS v3.1 y 9.3 en CVSS v4.0), afectan a las versiones de firmware 1.7.1.47 del monitor y a la versión 4.5.15.4 de la aplicación Android. La naturaleza de los fallos es diversa, abarcando desde debilidades en la autenticación y el cifrado hasta el manejo inadecuado de datos sensibles y las credenciales de acceso.

Acceso a datos sensibles y manipulación remota

Entre las vulnerabilidades más preocupantes se encuentra la CVE-2026-66875, que permite a un atacante no autenticado, dentro del rango de alcance de Bluetooth de baja energía (BLE) del dispositivo (aproximadamente 10-30 metros), reasociar el monitor a una cuenta controlada por el atacante. Esto no solo permitiría la extracción de mediciones hormonales almacenadas en texto plano, sino también provocar una denegación de servicio o incluso rastrear la ubicación del usuario mediante una dirección BLE estática.

Otro fallo crítico, la CVE-2026-68067, reside en la API en la nube de Mira. Esta vulnerabilidad permite que el endpoint de inicio de sesión acepte cualquier cadena de texto con formato válido en el campo de la contraseña, devolviendo un token de sesión activo para la cuenta asociada al correo electrónico proporcionado. En la práctica, un atacante podría obtener el control de cuentas en la nube con solo conocer la dirección de correo electrónico del usuario, accediendo a historiales hormonales y a la configuración de la cuenta.

La CVE-2026-67568 expone una debilidad en la aplicación Android, donde credenciales codificadas en el APK (paquete de aplicación Android) permiten el acceso de lectura y escritura a perfiles de salud reproductiva desde hosts conectados a internet. Esto abre la puerta a la falsificación, eliminación o destrucción de información sanitaria crítica.

Además, la CVE-2026-67558 permite a un atacante inyectar mediciones hormonales falsificadas en el registro en la nube y en la vista de tendencias clínicas de la víctima. Esto se debe a que la aplicación Android identifica el analizador Mira emparejado únicamente por una coincidencia de subcadena en el nombre del anuncio BLE, sin autenticación criptográfica o verificación de identidad, lo que facilita la suplantación.

Otros riesgos y la solución

Otras vulnerabilidades identificadas incluyen:
Denegación de Servicio (CVE-2026-66098): Un atacante BLE puede forzar el reinicio del dispositivo en modo bootloader*, interrumpiendo el seguimiento de la ovulación.
Ataques de Fuerza Bruta (CVE-2026-66340): La falta de limitación de intentos de inicio de sesión en los endpoints* de autenticación en la nube permite ataques de fuerza bruta para obtener acceso a cuentas de usuario.
* Evasión de Controles de Seguridad (CVE-2026-64934): La API en la nube confía en la versión de firmware reportada por la aplicación, lo que podría permitir a usuarios malintencionados evadir las analíticas de vulnerabilidad del proveedor o suprimir las notificaciones de actualización.
Exposición de Tokens de Sesión (CVE-2026-66832): Cuando la aplicación Android abre contenido WebView de terceros (por ejemplo, flujos de compra), el token de sesión activo del usuario se adjunta a la URL como parámetro de cadena de consulta y un identificador de usuario persistente se incluye en el encabezado User-Agent del WebView*, exponiendo esta información a terceros.

Para mitigar estos riesgos, Quanovate Tech Inc. (operador de Mira / Mira Care) ha lanzado actualizaciones. Los usuarios deben actualizar la aplicación Mira a la última versión (iOS v3.5.18 / Android v4.5.18). El firmware del dispositivo (v01.07.01.53) se actualiza automáticamente a través de la aplicación cuando el monitor está conectado. No se requiere ninguna acción adicional por parte del usuario más allá de la actualización de la aplicación. La CISA recomienda además adoptar prácticas generales de ciberseguridad, como minimizar la exposición de dispositivos en redes, usar firewalls y VPNs, y estar alerta ante ataques de ingeniería social.

Por qué importa

La creciente dependencia de dispositivos IoT en el sector de la salud introduce riesgos significativos para la privacidad y la seguridad de los datos. Incidentes como este en el monitor Mira resaltan la necesidad crítica de implementar medidas de seguridad robustas desde el diseño, especialmente cuando se trata de información tan sensible como los datos de salud reproductiva. La exposición o manipulación de estos datos no solo supone una violación de la privacidad, sino que también puede tener implicaciones médicas y personales graves para los usuarios, erosionando la confianza en la tecnología de salud digital.

La cadena de debilidades de un ecosistema

Las vulnerabilidades del sistema Mira no se limitan a un único componente. Afectan tanto al firmware del monitor físico, a la aplicación móvil para Android, como a la infraestructura de la API en la nube que procesa y almacena los datos. Esta interconexión de puntos débiles en todo el ecosistema del producto crea múltiples vectores de ataque, haciendo que la protección de los datos y las cuentas de usuario dependa de la seguridad de cada uno de estos elementos.

Datos clave

Vulnerabilidades identificadas8 CVEs
Puntuación CVSS crítica más alta9.8 (v3.1) / 9.3 (v4.0)
Dispositivos y apps afectadosMonitor Mira (firmware 1.7.1.47), App Mira Android (v4.5.15.4)
Alcance de riesgoGlobal
Versiones de apps actualizadasiOS v3.5.18 / Android v4.5.18

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *