CISA publica ICSMA-26-223-01: 8 vulnerabilidades en el monitor hormonal Mira (Quanovate) y su app Android exponen datos clínicos de fertilidad
Resumen ejecutivo
CISA ha emitido el aviso médico ICSMA-26-223-01 alertando de ocho vulnerabilidades en el monitor hormonal Mira (Quanovate Tech Inc.) y en su aplicación móvil Android. El dispositivo es un medidor cuantitativo de fertilidad usado por clínicas de reproducción asistida y por consumidoras para medir LH, E3G (estriol-glucurónido) y PdG (pregnanediol-glucurónido) en orina, con sincronización BLE al móvil. Las versiones afectadas son Mira Monitor Firmware 1.7.1.47 y Mira Android App 4.5.15.4. Ocho CVEs comparten esos productos: CVE-2026-66875, CVE-2026-66098, CVE-2026-67558, CVE-2026-67568, CVE-2026-68067, CVE-2026-66340, CVE-2026-64934 y CVE-2026-66832. Varios vectores son explotables sin autenticación ni interacción y uno (CVE-2026-68067) alcanza CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (red, sin privilegios, sin UI, impacto alto en confidencialidad, integridad y disponibilidad). La mitigación está disponible: actualizar a iOS v3.5.18 / Android v4.5.18 (firmware v01.07.01.53 se aplica vía app). Sector crítico: Healthcare and Public Health.
Puntos clave
- 8 CVEs sobre el mismo par producto/firmware: combinación de bypass de autenticación BLE, desbordamientos, lectura no autorizada de datos y manipulación de mediciones. CVE-2026-68067 con
AV:N(alcanzable por red) y triple impacto alto es el más grave. - Datos clínicos en riesgo: los valores hormonales sincronizados a la app permiten inferir estado de fertilidad, fase del ciclo menstrual, embarazos tempranos y pérdidas gestacionales, además de timestamps de medición que correlacionan con la vida sexual y la planificación reproductiva. Categoría especial de datos bajo GDPR Art. 9.
- Vector BLE sin pairing documentado: al menos CVE-2026-66875 permite acceso con
AV:A/PR:N/UI:N/S:U/C:H/I:H/A:H, es decir, adyacente (BLE), sin autenticación, sin interacción del usuario, con compromiso total. - App Android vulnerable: la superficie BLE se complementa con la lógica de la app (parseo de payloads, persistencia, sync en la nube). Un atacante en proximidad BLE puede inyectar lecturas hormonales falsas que lleven a decisiones clínicas equivocadas (interpretación de ovulación, indicación de relaciones sexuales dirigidas, decisiones de reproducción asistida).
- Mitigación disponible y publicada: la app v4.5.18 (Android) y v3.5.18 (iOS) ya están publicadas. El firmware v01.07.01.53 se empuja por la app al conectar el dispositivo. No es necesario devolver el monitor, pero sí actualizar.
- Implicación para clínicas: clínicas de fertilidad y consultas de ginecología que recomiendan Mira o reciben datos sincronizados deben verificar versión instalada en sus pacientes y reforzar el canal de asesoramiento (no basar decisiones clínicas solo en la app).
Implicaciones regulatorias
FDA (EE.UU.)
Quanovate comercializa Mira en EE.UU. bajo la categoría Wellness / Class II según el tipo de claims. La actualización publicada, aunque posterior al descubrimiento, cumple con las obligaciones de post-market surveillance y patching de la guía FDA 2023. Bajo 21 CFR Part 806, el fabricante debe documentar la corrección como una acción de campo (no requiere recall formal si la actualización se distribuye OTA sin riesgo residual). FDA podrá auditar el proceso de responsible disclosure.
MDR (UE)
Bajo MDR Art. 87, una vulnerabilidad que afecta a datos clínicos generados por un dispositivo médico activo (medición cuantitativa) constituye un incident notificable si ha podido impactar decisiones clínicas o exponer datos de salud. Quanovate debe haber evaluado si alguno de los 8 CVEs ha sido explotado en producción y notificado a la autoridad competente del Estado miembro (AEMPS en España, MHRA en Reino Unido, etc.) en ≤15 días.
GDPR y datos sensibles
Las mediciones de fertilidad son datos de salud (Art. 9.1 GDPR) y datos sobre vida sexual y orientación sexual (Art. 9.1 GDPR, segundo guion). Una exfiltración no autorizada activa la obligación de notificación a la autoridad de control en ≤72h (Art. 33) y, si hay alto riesgo para los derechos de los interesados, comunicación al interesado (Art. 34). Mira almacena datos en la nube de Quanovate: el EDPB puede evaluar si el fabricante ha cumplido con privacy by design (Art. 25) dado que los CVEs de la capa de transporte y de la app afectaban a confidencialidad.
NIS2 y ENS
Para clínicas de fertilidad europeas (operadores de servicios esenciales en algunos Estados miembros), la vulnerabilidad activa el deber de evaluación de riesgo de cadena de suministro (Art. 21 NIS2) y de inventario de dispositivos médicos conectados a redes corporativas (ENS ALTO [op.cont.4]). Aunque el dispositivo sea del paciente, los datos sincronizados pueden llegar a la historia clínica electrónica del centro.
HIPAA (EE.UU.)
Si la clínica recibe datos Mira en su HCE, los valores hormonales forman parte del PHI y un compromiso del dispositivo activa §164.404 (notificación al paciente) si hay exfiltración confirmada.
Recomendación
Acciones inmediatas en las próximas 72h: (1) Notificar a pacientes usuarias de Mira que actualicen a Android v4.5.18 / iOS v3.5.18 lo antes posible — el firmware v01.07.01.53 se actualiza automáticamente al abrir la app con el dispositivo cerca; (2) Verificar versión instalada en cada dispositivo de la flota del centro (sanidad corporativa, investigación clínica, muestras en custodia); (3) No tomar decisiones clínicas basadas exclusivamente en lecturas Mira durante el periodo de vulnerabilidad; revisar protocolos para confirmar mediciones con segunda fuente (sangre en laboratorio) cuando proceda; (4) Bloquear emparejamientos BLE no autorizados y supervisar anuncios BLE desconocidos en proximidad; (5) Threat hunting sobre logs de la app y de la nube Mira en busca de lecturas anómalas (timestamps imposibles, valores fuera de rango fisiológico, cambios de cuenta no autorizados); (6) Cumplimiento GDPR: evaluar si la notificación Art. 33 aplica por exfiltración potencial de datos de fertilidad; (7) Coordinar con Quanovate: confirmar recepción de la actualización, plan de responsible disclosure cerrado, cronograma de disclosure público; (8) Inventario SBOM: solicitar SBOM a Quanovate para integrar las dependencias del firmware/app en el análisis de vulnerabilidades corporativo.
Fuente: CISA ICSMA-26-223-01 — Mira Hormone Monitor, Mira Android App
Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.