CISA Advisory: Watchfire Controller Software - Vulnerabilidad en dispositivos de infraestructura sanitaria
Resumen ejecutivo
CISA publicó el 30 de julio de 2026 el advisory ICSA-26-211-09 alertando de una vulnerabilidad crítica (CVE-2026-5846) en el software de controladores Watchfire, desplegado en sectores de infraestructura sanitaria y salud pública entre otros. La vulnerabilidad permite a un atacante remoto entregar firmware malicioso y obtener control total del dispositivo.
El CVSS v3.1 puntúa la severidad como 5.7 (Medium), pero CVSS v4.0 eleva la calificación a 7.6 (High) debido a la capacidad de actualización remota maliciosa.
Puntos clave
- Vector de ataque: Red (AV:N), con complejidad alta (AC:H)
- Mecanismo CWE-321: Uso de claves criptográficas hard-coded embebidas en binarios de firmware en texto plano
- Sectores afectados: Commercial Facilities, Critical Manufacturing, Healthcare and Public Health, Financial Services
- Países desplegados: US, República Dominicana, Canadá, Perú, El Salvador
- Versiones afectadas: BC550 12.30, BC750 11.33/12.35, BC760 12.38/13.00, BC760DC 12.39
Implicaciones regulatorias
HIPAA
Hospitales con infraestructura Watchfire deben evaluar si los datos PHI procesados por dispositivos downstream al controlador han podido verse comprometidos. La HIPAA Security Rule (§164.308(a)(1)(ii)(B)) exige gestión de riesgos que incluya vulnerabilidades en dispositivos con acceso a PHI.
MDR (Medical Device Regulation EU)
Si Watchfire se integra en cadena de suministro de un fabricante de dispositivos médicos con marcado CE, el fabricante debe evaluar impacto en su documentación técnica (§10.1 MDR sobre prevention of unauthorised access).
NIS2
Operadores de servicios esenciales en el sector sanitario deben reportar incidentes con impacto significativo en continuidad del servicio en 24h (early warning) y 72h (incident notification).
Recomendación
Para CISO y equipos de seguridad hospitalaria:
- Inventariar inmediatamente cualquier dispositivo Watchfire en la red
- Verificar versión del firmware y aplicar los parches publicados por el vendor:
- BC550 12.30 → actualizar a 12.31 SP1
- BC750 11.33 → actualizar a 11.34
- BC750 12.35 → actualizar a 12.36 SP1
- BC760 12.38 → actualizar a 12.41 SP1
- BC760 13.00 → actualizar a 14.00 SP1
- BC760DC 12.39 → actualizar a 12.41 SP1
- Aislar los controladores en VLAN separada del resto de la red clínica
- Monitorizar tráfico saliente desde controladores hacia destinos no conocidos
- Documentar la remediación como evidencia para auditoría HIPAA/ENS
Fuente: CISA ICS Advisories — ICSA-26-211-09
Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.