Resumen ejecutivo

CISA ha publicado el aviso médico ICSMA-26-223-02 alertando de una vulnerabilidad sin parche disponible en todos los modelos del estimulador del nervio vago Pulsetto (CVE-2026-18844). El firmware del dispositivo acepta comandos ocultos no documentados sobre la interfaz Bluetooth Low Energy (BLE) que permiten a un atacante desactivar los mecanismos de seguridad eléctrica o modificar los parámetros de salida de estimulación. Pulsetto no ha respondido a los intentos de CISA de coordinar una mitigación, por lo que no existe fix oficial. El aviso se dirige a profesionales sanitarios y a usuarios que ya usan Pulsetto como terapia complementaria para ansiedad, insomnio y estrés. CVSS v3.1 base: AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H (vectores adyacente, complejidad baja, sin privilegios ni interacción; impacto integridad y disponibilidad altos). CVSS v4.0 mantiene VI:H/VA:H. Sector crítico: Healthcare and Public Health.

Puntos clave

  • Vector: cualquier dispositivo dentro del alcance BLE del Pulsetto (~10 m en interior) puede emitir secuencias de comandos ocultos aceptadas por el firmware sin autenticación ni pairing visible. No se documenta la existencia de un canal de comando legítimo separado.
  • Impacto sobre el paciente: la deshabilitación de los mecanismos de seguridad eléctrica permite elevar la corriente de estimulación por encima del umbral clínico seguro, con riesgo de bradicardia, arritmias, dolor torácico, quemadura tisular local y, en usuarios con marcapasos o desfibrilador implantable, interferencia con la terapia cardiaca.
  • Sin parche y sin respuesta del fabricante: la sección Mitigation del aviso de CISA indica literalmente “Pulsetto has not responded to requests to work with CISA to mitigate this vulnerability”. El usuario queda sin remediación oficial.
  • Producto afectado: todas las versiones (vers:all/*). El aviso no distingue modelos, firmware ni variantes regionales.
  • Acción de mitigación disponible solo del lado del usuario: desactivar BLE en el móvil mientras no se aplica terapia, mantener el Pulsetto fuera del alcance BLE de terceros, no emparejar el dispositivo en espacios públicos, y considerar la discontinuación del uso hasta que Pulsetto publique firmware firmado.

Implicaciones regulatorias

FDA (EE.UU.)

Pulsetto es un dispositivo médico de clase II en EE.UU. (estimulador transcutáneo del nervio vago, product code PZM). Bajo la sección 524B de la FD&C Act y la guía final de ciberseguridad en dispositivos médicos del FDA (2023), el fabricante está obligado a monitorizar, identificar y mitigar vulnerabilidades post-comercialización. La ausencia de parche y la no-respuesta a CISA activan la vigilancia post-market activa por parte del FDA, y potenciales acciones de recall o safety communication. Los profesionales sanitarios que recomienden Pulsetto deben informar a los pacientes del aviso ICSMA-26-223-02 y documentar la evaluación beneficio-riesgo individual (FDA Guidance “Cybersecurity in Medical Devices: Quality System Considerations”, 2023).

MDR (UE)

Bajo el Reglamento (UE) 2017/745 (MDR), Pulsetto requiere marcado CE como dispositivo médico activo. MDCG 2019-16 rev 1 obliga al fabricante a notificar incidentes graves y vulnerabilidades explotables a la autoridad competente del Estado miembro en ≤15 días (Art. 87 MDR). Una vulnerabilidad que permite modificar parámetros de estimulación sin consentimiento del usuario constituye un incident grave si ha podido llegar a producir daño clínico, y un riesgo inaceptable sobre el cual el fabricante debe emitir Field Safety Corrective Action (FSCA) — equivalente a un recall. Si Pulsetto no opera bajo un PRRC (Person Responsible for Regulatory Compliance) que ejecute la FSCA, las autoridades nacionales (AEMPS en España) deben coordinar acciones.

NIS2 (UE) y ENS (España)

Para hospitales que dispensen Pulsetto o cualquier dispositivo de Pulsetto, la vulnerabilidad es un elemento crítico del análisis de riesgos de la cadena de suministro (Art. 21 NIS2, ENS ALTO [op.cont.4]). El inventario de dispositivos médicos debe etiquetar explícitamente los Pulsetto activos con el aviso abierto y registrarlos en el SOC para threat hunting de cualquier tráfico BLE anómalo en proximidad de áreas de pacientes con marcapasos/DAI.

HIPAA

Si Pulsetto captura métricas de uso (sesiones, intensidad, frecuencia cardiaca asociada) que se sincronizan con apps en el móvil del paciente, esos datos pueden constituir PHI bajo la definición de HIPAA (datos de salud relacionados con un individuo identificable). Un compromiso del Pulsetto o de su app complementaria obliga a evaluar notificación bajo §164.404.

Recomendación

Acciones inmediatas en las próximas 72h: (1) Inventariar todos los Pulsetto en uso (pacientes, profesionales, investigación clínica); (2) Notificar formalmente a Pulsetto ([email protected]) y al organismo notificador / autoridad competente del país donde opera cada usuario, exigiendo plan de remediación y cronograma firmado; (3) Asesorar a pacientes: suspender el uso salvo que el beneficio clínico esté claramente documentado y supervisado por un profesional; (4) Desactivar BLE en el móvil cuando no se aplique terapia activa y mantener Pulsetto físicamente aislado de otros dispositivos BLE; (5) Threat hunting en proximidad de áreas clínicas con marcapasos/DAI: registrar cualquier dispositivo BLE desconocido que interactúe con Pulsetto; (6) Coordinación con servicio de cardiología: si algún usuario lleva Pulsetto + DAI/marcapasos, evaluar telemetría del DAI por interferencia; (7) Documentación clínica: anotar en la historia que el paciente usa un dispositivo con vulnerabilidad abierta ICSMA-26-223-02; (8) Plan de FSCA / recall: preparar la retirada controlada del dispositivo si Pulsetto no publica firmware firmado en un plazo razonable (≤30 días).


Fuente: CISA ICSMA-26-223-02 — Pulsetto Vagus Nerve Stimulator

Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.