CISA a publicat la 13 august 2026 advisory-ul medical ICSMA-26-225-01 pentru dispozitivele Flow Neuroscience FL-100 și Halo Neuroscience FL-100 fabricate înainte de iulie 2026. CVE-2026-18164 este o credențială hard-coded nedocumentată, comună tuturor unităților, care poate ocoli autentificarea.
CISA spune că un atacator aflat în raza Bluetooth ar putea folosi acest acces pentru a modifica parametrii stimulării cerebrale și starea dispozitivului, inclusiv pentru a depăși limitele de siguranță. Vulnerabilitatea are scor CVSS v3.1 de 8,1. Necesită acces adiacent, fără privilegii și fără interacțiunea utilizatorului; CISA precizează explicit că nu poate fi exploatată remote.
La publicarea advisory-ului, CISA nu primise raportări despre exploatarea publică a acestei vulnerabilități. Este deci o vulnerabilitate acționabilă cu potențial impact asupra siguranței, nu dovada că pacienții au fost atacați. Mitigarea indicată este instalarea celui mai nou firmware oferit prin aplicația Flow.
Ce stabilesc sursele oficiale
- Produse afectate: Flow Neuroscience FL-100 și Halo Neuroscience FL-100 fabricate înainte de iulie 2026
- Slăbiciune: o credențială hard-coded nedocumentată este autorizată pe toate unitățile și poate ocoli autentificarea
- Condiție de atac: atacatorul trebuie să se afle în raza Bluetooth; problema nu este exploatabilă remote
- Efect posibil: schimbări neautorizate ale parametrilor de stimulare, limitelor de siguranță și stării dispozitivului
- Dovezi actuale: CISA nu raportează exploatare publică și nu descrie pacienți afectați
- Mitigare: instalarea celui mai nou firmware pus la dispoziție de Flow Neuroscience prin aplicația Flow
De ce este o problemă de siguranță a pacientului, nu doar un bug Bluetooth
FDA descrie FL-100 drept stimulator cranian de electroterapie din clasa III, destinat adulților cu tulburare depresivă majoră moderată sau severă. Headsetul Bluetooth livrează stimulare transcraniană cu curent continuu, iar aplicația pornește, întrerupe și reia sesiunile și ajută la aplicarea limitelor zilnice și săptămânale. Dispozitivul este proiectat pentru utilizare acasă.
Acest context transformă integritatea și disponibilitatea în proprietăți clinice. Scorul zero pentru confidențialitate din vectorul CVSS nu face problema minoră: schimbarea parametrilor terapiei sau a stării așteptate poate conta chiar dacă nu este citită nicio fișă. Prioritizarea dispozitivelor medicale conectate trebuie să includă consecințele plauzibile asupra siguranței.
Acțiuni pentru pacienți și clinicieni
- Folosește numai aplicația Flow oficială și instalează firmware-ul disponibil; nu instala fișiere și nu urma linkuri de update din mesaje nesolicitate
- Întreabă furnizorul sau clinicianul cum se confirmă versiunea, mai ales pentru unitățile livrate înainte de iulie 2026
- Raportează comportamentul neașteptat al sesiunii, modificarea parametrilor sau problemele de conectare prin canalele clinice și oficiale
- Nu opri și nu modifica tratamentul prescris numai pe baza unui articol; discută deciziile de siguranță și tratament cu medicul
- Tratează apelurile, SMS-urile și emailurile despre „dispozitivul vulnerabil detectat” drept posibil phishing și verifică independent
Acțiuni pentru organizațiile medicale și programele de dispozitive
- Construiește inventarul după produs, perioadă de fabricație, firmware, pacient sau clinică, proprietar și ultima verificare a update-ului
- Obține instrucțiuni scrise de la furnizor pentru verificarea versiunii, eșecul update-ului, înlocuire și unitățile incompatibile
- Prioritizează dispozitivele ca problemă de integritate cu impact potențial asupra siguranței, chiar dacă atacul este adiacent, nu de pe internet
- Definește o comunicare calmă, validată clinic și rezistentă la phishing, cu o singură rută canonică pentru actualizare
- Păstrează advisory-ul, lista dispozitivelor, dovada contactării, confirmarea update-ului și excepțiile acceptate pentru audit
- Include dispozitivele conectate folosite acasă în monitorizarea vulnerabilităților și achiziții, nu doar echipamentele aflate în spitale
Guvernanță NIS2: dovada de la advisory la starea sigură
Entitățile medicale din sfera NIS2 au nevoie de gestionarea vulnerabilităților, controale pentru furnizori, proceduri de incident și dovezi privind eficacitatea măsurilor. Pentru un dispozitiv folosit acasă, responsabilitatea poate fi împărțită între achiziții, inginerie biomedicală, clinic, IT, furnizor și pacient. Un advisory fără proprietar numit poate rămâne nerezolvat chiar dacă există remediere.
O evidență defensabilă leagă CVE-2026-18164 de populația reală de dispozitive, decizia clinică, comunicarea aprobată, confirmarea firmware-ului și excepțiile deschise. Awarely Monitor poate urmări advisory-ul, proprietarul, statusul și dovezile; decizia clinică și deploymentul firmware-ului rămân responsabilitatea organizației medicale și a furnizorului.
Păstrează afirmația despre risc precisă
Advisory-ul public nu demonstrează o cale remote de compromitere în masă, exploatare activă sau prejudicii pentru pacienți. Nici nu publică instrucțiuni de exploit, iar organizațiile nu au nevoie de acestea pentru a acționa. Răspunsul util este deploymentul verificat al firmware-ului, inventarul complet și canalul sigur de comunicare.
CVE-2026-18164 amintește că o credențială embedded comună transformă o singură decizie de design într-o expunere la nivelul întregii flote. În tehnologia medicală, identitatea unică a dispozitivului, update-urile autentificate și dovada versiunii instalate sunt controale de siguranță, nu doar de cybersecurity.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.