Gamepad
Uma falha de segurança de alta severidade acaba de atingir o cenário da saúde em código aberto. O OpenMRS, plataforma de prontuário eletrônico usada por clínicas e hospitais no mundo todo, carrega um bug de controle de acesso quebrado registrado como CVE-2026-44715, com pontuação CVSS de 8.7.

O problema é tão simples quanto perigoso. Qualquer usuário autenticado, e não apenas administradores, consegue acionar o serviço administrativo DWR chamado startHl7ArchiveMigration, uma rotina que sempre deveria ficar restrita a contas de nível administrador. Ou seja, um login de baixo privilégio pode alcançar funções de migração de arquivos HL7 que nunca deveria tocar, e a falha é explorável remotamente.

A correção já está disponível. As versões 1.23.0 e 2.10.0 do OpenMRS bloqueiam esses serviços administrativos, então se o seu sistema roda algo mais antigo, o tempo está correndo. Dados de pacientes merecem defesas muito mais fortes do que confiança padrão, atualize agora.

Falha de controle de acesso no OpenMRS deixa qualquer usuário logado alcançar ferramentas administrativas de dados médicos

Uma falha de segurança de alta severidade acaba de atingir o cenário da saúde em código aberto. O OpenMRS, plataforma de prontuário eletrônico usada por clínicas e hospitais no mundo todo, carrega um bug de controle de acesso quebrado registrado como CVE-2026-44715, com pontuação CVSS de 8.7.

O problema é tão simples quanto perigoso. Qualquer usuário autenticado, e não apenas administradores, consegue acionar o serviço administrativo DWR chamado startHl7ArchiveMigration, uma rotina que sempre deveria ficar restrita a contas de nível administrador. Ou seja, um login de baixo privilégio pode alcançar funções de migração de arquivos HL7 que nunca deveria tocar, e a falha é explorável remotamente.

A correção já está disponível. As versões 1.23.0 e 2.10.0 do OpenMRS bloqueiam esses serviços administrativos, então se o seu sistema roda algo mais antigo, o tempo está correndo. Dados de pacientes merecem defesas muito mais fortes do que confiança padrão, atualize agora.

Autor: Ivan Carlos

Publicado: 2026-09-11 21:10

Atualizado: 2026-09-11 21:10