Falha de controle de acesso no OpenMRS deixa qualquer usuário logado alcançar ferramentas administrativas de dados médicos
Uma falha de segurança de alta severidade acaba de atingir o cenário da saúde em código aberto. O OpenMRS, plataforma de prontuário eletrônico usada por clínicas e hospitais no mundo todo, carrega um bug de controle de acesso quebrado registrado como CVE-2026-44715, com pontuação CVSS de 8.7.
O problema é tão simples quanto perigoso. Qualquer usuário autenticado, e não apenas administradores, consegue acionar o serviço administrativo DWR chamado startHl7ArchiveMigration, uma rotina que sempre deveria ficar restrita a contas de nível administrador. Ou seja, um login de baixo privilégio pode alcançar funções de migração de arquivos HL7 que nunca deveria tocar, e a falha é explorável remotamente.
A correção já está disponível. As versões 1.23.0 e 2.10.0 do OpenMRS bloqueiam esses serviços administrativos, então se o seu sistema roda algo mais antigo, o tempo está correndo. Dados de pacientes merecem defesas muito mais fortes do que confiança padrão, atualize agora.