Resumen ejecutivo

CISA publicó el aviso ICSMA-26-218-01 alertando de la vulnerabilidad CVE-2026-17264 (CWE-787 — Out-of-bounds Write) en Medixant RadiAnt DICOM, el visor DICOM más usado en radiología hospitalaria a nivel mundial. La explotación se produce al abrir un fichero DICOM con datos pixel JPEG malformados: el parser ejecuta una escritura fuera de límites en heap controlada por el atacante, que puede permitir la ejecución remota de código arbitrario sobre la workstation del radiólogo. Aunque la puntuación CVSS oficial se queda en Medium (v3.1 4.3 / v4.0 5.3) por la complejidad del vector de impacto medible, el vector AV:N/AC:L/PR:N/UI:R con RCE potencial sobre estaciones que procesan PHI de pacientes exige tratamiento como high en el contexto clínico.

La versión corregida es RadiAnt DICOM 2026.1. Hasta aplicar el parche, la única mitigación efectiva es no abrir ficheros DICOM de procedencia no confiable y mantener la workstation aislada de la red clínica general.

Puntos clave

  • CVE-2026-17264 (CWE-787): out-of-bounds write en heap al parsear JPEG embebido en un DICOM malicioso. La explotación es disparada por el usuario (UI:R) y no requiere autenticación (PR:N) ni privilegios.
  • CVSS v3.1 4.3 (Medium) / v4.0 5.3 (Medium): el score oficial solo refleja impacto en disponibilidad (A:L). El aviso de CISA describe potencial RCE porque OOB write con control de heap puede escalar a ejecución de código en la práctica, aunque las mitigaciones de compilación (CFG, DEP, ASLR) reduzcan la fiabilidad del exploit.
  • Producto afectado: Medixant RadiAnt DICOM <= 2025.2. Versiones anteriores también en riesgo si no se ha migrado.
  • Versión corregida: 2026.1 (descarga desde radiantviewer.com/files/RadiAnt-2026.1-Setup.exe).
  • Sectores afectados: Healthcare and Public Health (Critical Infrastructure), despliegue mundial, fabricante con sede en Polonia.
  • Vector de distribución típico: un atacante envía un DICOM manipulado como adjunto o lo inyecta en un estudio PACS de un centro previamente comprometido. La investigación forense post-explotación es compleja porque el fichero malicioso puede parecer un estudio válido.

Impacto regulatorio

HIPAA

Sí — la workstation del radiólogo procesa PHI y el exploit otorga control sobre la misma. Una explotación confirmada constituye breach de PHI bajo 45 CFR § 164.402 (presunción de compromiso) y obliga a notificación a OCR si supera el umbral de 500 individuos. El SRA (§164.308(a)(1)(ii)(B)) debe incorporar el vector “DICOM malicioso entregado a visor clínico”.

ENS

Sí — para hospitales españoles en categoría ALTO o CRÍTICO (R.D. 311/2022). La vulnerabilidad afecta a la dimensión disponibilidad e integridad del sistema (art. 18), con potencial impacto en continuidad asistencial si el exploit derriba workstations de radiología. Registro de incidente en LUCIA si hay explotación.

NIS2

Sí — los hospitales son entidades esenciales del sector salud (Anexo I). El fabricante Medixant (Polonia) está dentro del mercado único, lo que activa también la cadena de suministro (art. 21.2.d) para hospitales que evalúan su riesgo bajo NIS2.

MDR

Sí — RadiAnt DICOM, aunque es software de visualización, se utiliza en el flujo clínico de productos sanitarios con marcado CE. Si el visor está integrado como accesorio de un equipo con declaración MDR del fabricante, §10.1 (prevención de acceso no autorizado) exige que el fabricante del equipo evalué el impacto en su documentación técnica y PSUR.

GDPR

Sí — la workstation almacena estudios DICOM con datos de salud (categoría especial, art. 9). Un RCE sobre la misma permite exfiltración masiva de PHI, lo que activa notificación a la AEPD en 72h (art. 33) si existe riesgo para derechos de los afectados.

Recomendación

  1. Inventariar inmediatamente todas las workstations con RadiAnt DICOM instaladas en el servicio de radiología y PACS. Verificar versión exacta y mapearlas por criticidad (radiología de urgencias, mamografía, TC, RM).
  2. Aplicar la actualización a 2026.1 en un plazo de 7 días. Coordinar ventana de mantenimiento con el servicio de radiología — el instalador requiere reinicio.
  3. Mientras tanto, endurecer la cadena de ingestión DICOM:
    • Bloquear DICOM adjuntos recibidos por correo del exterior en el servicio de radiología.
    • Aplicar content filter en el gateway de email con sandboxing de adjuntos .dcm.
    • Segmentar la red de workstations de visualización en VLAN separada del PACS central; el visor no debe navegar a internet ni recibir ficheros de fuentes no controladas.
  4. Verificar el origen de los estudios: confirmar con el fabricante del PACS que los estudios que llegan desde centros externos pasan por validación de tipo y tamaño antes de entregarse a la cola del visor.
  5. Actualizar el SRA HIPAA con este vector y documentar la decisión de riesgo residual si se decide no parchear en plazo. Sin evidencia de “reasonable diligence”, la enforcement de OCR es esperable ante cualquier incidente relacionado.
  6. Para hospitales UE con NIS2: reportar a Medixant vía canal de PSIRT (sin canal público conocido — escalar a través de la comunidad COCIR o directamente al fabricante) para confirmar la cadena de distribución del parche en sus contratos.

Fuente: CISA — ICSMA-26-218-01 (Medixant RadiAnt DICOM)

Este análisis es parte de HealthSec.