Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

Brecha de Datos Médicos en Photon Health
📌
Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive
🏛️
Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas Initial Attack Vector: Explotación de día cero de inyección SQL no autenticada en instancia autogestionada de Metabase

El 8 de octubre de 2026, el proveedor de infraestructura farmacéutica digital Photon Health confirmó formalmente una brecha de seguridad. Actores maliciosos explotaron una falla de inyección SQL de día cero en una instancia interna de Metabase (vinculada a CVE-2026-72898) para consultar bases de datos de producción y sustraer historiales completos de medicamentos y datos personales de pacientes.

Recomendaciones para Herramientas de Inteligencia de Negocios

Nunca exponga herramientas como Metabase o Grafana directamente a internet. Sitúelas detrás de pasarelas con acceso Zero Trust, asigne usuarios de base de datos con permisos estrictamente de lectura sobre vistas anonimizadas y aplique límites estrictos a la exportación masiva de registros.


Read more

Incidente de Seguridad en Notificaciones Push de ASOS

Brecha en Notificaciones Push de ASOS: Xuanye Group Secuestra el Canal de Mensajería Móvil

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: ASOS.com (Comercio Electrónico de Moda Global) Threat Actor / Attribution: Xuanye Group (Grupo de Extorsión Cibernética) Impact / Records Compromised: Nombres de clientes, correos electrónicos, teléfonos, direcciones de entrega, historial de búsquedas

By James Luther