US CISA advierte sobre vulnerabilidades críticas que afectan la seguridad de los dispositivos Illumina. Las vulnerabilidades existen en el software Illumina Universal Copy Service, lo que permite ataques de ejecución remota de código.
Vulnerabilidades del servicio de copia universal de Illumina
Según una alerta reciente de CISA, se han descubierto al menos dos vulnerabilidades en los dispositivos de secuenciación de ADN de Illumina.
Illumina es una empresa de biotecnología con sede en EE. UU. que desarrolla y comercializa equipos para análisis genético y funciones médicas y biológicas relacionadas. La empresa desarrolla dispositivos clave para secuenciación de genes, expresión de genes, genotipado y proteómica. Universal Copy Service es un software clave para la secuenciación de ADN en instalaciones de investigación y atención médica.
Como se especifica en el aviso de CISA, la primera vulnerabilidad es una falla de ejecución remota de código de gravedad crítica (CVSS 10.0) (CVE-2023-1968) en Universal Copy Service v2.x. La falla existía debido a la vinculación a una dirección IP ilimitada. La explotación de la falla podría permitir a un atacante escuchar a escondidas todas las direcciones IP.
El segundo problema (CVE-2023-1966) es una vulnerabilidad de escalada de privilegios de gravedad alta (CVSS 7.4) en Universal Copy Service v1.x y v2.x. Explotar la falla podría otorgar privilegios innecesarios a un atacante remoto no autenticado para cambiar la configuración del dispositivo y entrometerse con información confidencial.
Estas vulnerabilidades de UCS afectan posteriormente a una variedad de dispositivos médicos que ejecutan el software. El equipo vulnerable incluye:
- Software de control iScan: v4.0.0 y v4.0.5
- iSeq 100: todas las versiones
- Software de control MiniSeq: v2.0 y más reciente
- Software operativo MiSeqDx: v4.0.1 y más reciente
- Software de control MiSeq: v4.0 (modo RUO)
- Software de control NextSeq 500/550: v4.0
- Software operativo NextSeq 550Dx: v1.0.0 a 1.3.1 y v1.3.3 y posteriores
- Software de control NextSeq 550Dx: 0 (modo RUO)
- Software de control NextSeq 1000/2000: v1.4.1 y anteriores
- Software de control NovaSeq: v1.8
- Software de control NovaSeq 6000: v1.7 y anterior
Parches implementados
En cuanto a las vulnerabilidades, Illumina ha compartido un boletín de seguridad detallado que destaca las fallas y las correcciones respectivas. Según la FDA, el proveedor también ha pedido a todos los clientes afectados que verifiquen y actualicen sus sistemas vulnerables.
Además, CISA también compartió algunas medidas de mitigación para los problemas, incluida la limitación de la exposición de la red para los sistemas y dispositivos de control, la protección de esos sistemas detrás de firewalls y la garantía del acceso remoto seguro a través de herramientas como VPN.
Háganos saber sus pensamientos en los comentarios.


