El INCIBE-CERT ha publicado un aviso de severidad alta por credenciales codificadas en el dispositivo médico Flow Neuroscience FL-100 de estimulación cerebral.
El boletín, difundido el 14 de agosto de 2026 a las 09:55 horas, identifica el fallo CVE-2026-18164 y se enmarca dentro del canal SCI de avisos para sistemas de control industrial y dispositivos conectados. El aviso no menciona explotación activa en el momento de su publicación.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso SCI por una credencial codificada en el dispositivo Flow Neuroscience FL-100.
- ¿Dónde y cuándo? El aviso se difundió el 14 de agosto de 2026, a las 09:55 horas.
- ¿Qué resultado? Se ha identificado la vulnerabilidad CVE-2026-18164, de severidad alta, y se recomienda actualizar el firmware.
La credencial codificada y los modelos afectados
El aviso oficial señala que la vulnerabilidad afecta a las versiones Flow Neuroscience FL-100 y Halo Neuroscience FL-100. El fallo se debe a una credencial no documentada, codificada de forma fija y compartida por todas las unidades del dispositivo. Esa condición permite eludir la autenticación en el equipo sin necesidad de conocer una contraseña individualizada.
De acuerdo con el aviso del INCIBE-CERT, un atacante situado dentro del alcance de Bluetooth podría utilizar la credencial para manipular de forma arbitraria los parámetros y el estado de la estimulación cerebral. La vulnerabilidad ha sido registrada con el identificador CVE-2026-18164 y el código interno INCIBE-2026-557.
El vector de acceso no exige contacto físico con el dispositivo: basta con que el atacante se encuentre dentro del radio de la conexión inalámbrica. Al tratarse de una credencial fija compartida por todas las unidades del modelo, el riesgo es replicable entre equipos; si una unidad queda expuesta, el fallo no depende de una configuración particular. La condición de credencial fija convierte el fallo en un problema estructural, no en un incidente aislado.
El aviso SCI etiqueta el incidente como fallo de autenticación y vulnerabilidad en sistemas de control industrial. No se trata de una campaña de phishing ni de un malware distribuido, sino de una debilidad estructural en el mecanismo de acceso del producto. La manipulación arbitraria de los parámetros y del estado de la estimulación cerebral podría alterar la intensidad, la frecuencia o la activación del tratamiento. El aviso no recoge explotación confirmada, pero la severidad alta responde al impacto directo que un fallo de autenticación puede tener sobre pacientes y entornos clínicos.
La alerta confirma una única vulnerabilidad de severidad alta en un dispositivo médico de estimulación cerebral, con una credencial fija compartida por todas las unidades afectadas.
Recomendaciones y alcance de la alerta
Flow Neuroscience ha publicado la vulnerabilidad con severidad alta, el nivel 4 de la escala de avisos SCI que utiliza INCIBE-CERT. La solución recomendada es instalar las últimas actualizaciones de firmware distribuidas por Flow Neuroscience a través de la aplicación Flow. No se ha publicado un parche alternativo ni una mitigación temporal que sustituya la actualización del fabricante.
Mientras no se aplique el firmware actualizado, los responsables de los dispositivos deben limitar el emparejamiento Bluetooth y desactivar la conectividad cuando no sea estrictamente necesaria. Esta medida reduce la ventana de exposición, aunque no elimina la causa raíz del fallo: la credencial sigue codificada en las unidades afectadas.
La actualización a través de la aplicación Flow es el canal oficial de distribución de parches. El aviso no detalla una fecha límite para la instalación, pero la ausencia de explotación confirmada no debería retrasar la aplicación del firmware en hospitales, clínicas y usuarios domiciliarios.
El panorama de la ciberseguridad
La alerta se encuadra en una superficie de ataque creciente: los dispositivos médicos conectados y los sistemas de control industrial comparten la clasificación SCI dentro del sistema de avisos de INCIBE-CERT. Según el propio aviso, se trata de una única vulnerabilidad de severidad alta. El identificador CVE-2026-18164 queda asociado a un fallo de autenticación, una de las categorías más vigiladas en los entornos sanitarios por su impacto directo sobre el paciente.
La severidad alta, dentro de la escala de avisos SCI, sitúa este fallo en el rango de respuesta prioritaria. INCIBE-CERT recomienda revisar también la configuración de los dispositivos Bluetooth cercanos y aplicar el principio de mínima exposición en entornos sanitarios.
La proyección del aviso depende de la cadencia de actualización del fabricante. INCIBE-CERT mantiene activo el seguimiento de la alerta y recomienda comprobar periódicamente la disponibilidad de nuevas versiones de firmware a través de la aplicación Flow. El aviso no detalla el número de unidades afectadas ni su distribución geográfica. Tampoco se detallan nuevas versiones de firmware previstas para los próximos días.

