🔥 この記事の詳細
2026-09-11 更新
C
月内に

NextGen HealthcareのMirth Connectにおいて、SQLインジェクションおよびXML外部エンティティ参照(XXE)などの脆弱性

脆弱性🌐 英語ソース
🔢 CVECVE-2026-82583CVE-2026-78224CVE-2026-82578
📅 2026-09-11📰 cisa
📌 一言でいうと
NextGen HealthcareのMirth Connectにおいて、SQLインジェクションおよびXML外部エンティティ参照(XXE)などの脆弱性が報告されました。攻撃者がこれらの脆弱性を悪用した場合、データの漏洩やサービス拒否(DoS)状態に陥る可能性があります。影響を受けるバージョンはv4.7.1以前です。
🔍該当判定
  • 医療系システムで「Mirth Connect」という製品を利用している
  • NextGen Healthcare社の製品を導入している
  • Mirth Connectのバージョンが v4.7.1 以前である
上記いずれにも該当しない → 静観でOK
該当時の対応
影響を受けるバージョン(v4.7.1以前)を使用している場合は、ベンダーが提供する最新の修正済みバージョンへのアップデートを検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NextGen Healthcare Mirth Connect 脆弱性 (CVE-2026-82583他) 対応について

お疲れさまです。NextGen Healthcare Mirth Connectに関する脆弱性情報共有です。

■ 概要
Mirth Connectにおいて、SQLインジェクションおよびXXEの脆弱性が確認されました。認証済みユーザーがDatabase Connector APIを通じて任意のSQLを実行できる可能性があり、認証情報の漏洩や任意のファイル書き込み、DoS攻撃につながる恐れがあります(CVSS v3: 8.3)。

■ 影響範囲
- 対象製品: NextGen Healthcare Mirth Connect
- 対象バージョン: v4.7.1 以前

■ 対応手順
1. 自社環境におけるMirth Connectのバージョンを確認してください。
2. v4.7.1以前を利用している場合は、最新の修正済みバージョンへのアップデートを適用してください。

■ 参考情報
- CISA ICS Medical Advisory (ICSMA-26-253-01)

対応優先度: 高
対応期限: 速やかに確認し、アップデートを計画してください。
Subject: [Security Advisory] NextGen Healthcare Mirth Connect Vulnerabilities (CVE-2026-82583 et al.)

Dear IT/Security Team,

We are sharing technical information regarding vulnerabilities identified in NextGen Healthcare Mirth Connect.

■ Overview
SQL Injection and XML External Entity (XXE) vulnerabilities have been discovered. An authenticated user could execute arbitrary SQL via the Database Connector API, potentially leading to the disclosure of stored credentials, arbitrary file writes, or a Denial-of-Service (DoS) condition. (CVSS v3: 8.3).

■ Scope
- Product: NextGen Healthcare Mirth Connect
- Affected Versions: v4.7.1 and earlier

■ Mitigation Steps
1. Verify the version of Mirth Connect currently deployed in your environment.
2. If version v4.7.1 or earlier is in use, update to the latest patched version provided by the vendor.

■ Reference
- CISA ICS Medical Advisory (ICSMA-26-253-01)

Priority: High
Deadline: Immediate verification and planned update.