CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2021-39152 xstream xstream ALTA Versiones afectadas no especificadas (revisar documento oficial) Sí
CVE-2025-32058 Bosch Infotainment ECU con módulo RH850 para comunicación CAN CRÍTICA (9.3) Nissan Leaf ZE1 fabricado en 2020 (primer identificado) Sí
CVE-2026-26366 eNet SMART HOME server CRÍTICA (9.3) 2.2.1 y 2.3.1 Sí
CVE-2026-26369 eNet eNet SMART HOME server CRÍTICA (9.3) 2.2.1 y 2.3.1 Sí
CVE CVE-2021-39152
Severidad ALTA
Importancia para la empresa ALTA
Publicado 16 de febrero de 2026
Vendor xstream
Producto xstream
Versiones Versiones afectadas no especificadas (revisar documento oficial)
Exploit Públicos Sí, se está explotando activamente
Referencia Detalle del CVE | Base KEV | FAQ
Descripción Vulnerabilidad de deserialización de datos no confiables en el producto xstream del fabricante xstream. Esto permite que un atacante envíe datos maliciosos que, al ser deserializados por la aplicación, pueden ejecutar código arbitrario o causar comportamiento no esperado.
Estrategia Priorizar la actualización inmediata a la versión corregida que mitiga este fallo. Implementar controles estrictos para validar y sanitizar entradas si es posible, y monitorizar la red para detectar actividad sospechosa que pudiera indicar explotación activa. Dada la explotación pública confirmada, la vulnerabilidad debe tener máxima prioridad en la gestión de parches y defensas.

—


CVE CVE-2025-32058
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de febrero de 2026
Vendor Bosch
Producto Infotainment ECU con módulo RH850 para comunicación CAN
Versiones Nissan Leaf ZE1 fabricado en 2020 (primer identificado)
Exploit Públicos Sí
Referencia BlackHat Asia 2025
Descripción La unidad de control de infoentretenimiento (ECU) fabricada por Bosch usa un módulo RH850 para la comunicación CAN. Este módulo está conectado al sistema de infoentretenimiento a través de una interfaz INC con un protocolo personalizado. Durante el procesamiento de solicitudes de este protocolo en el lado V850 existe una vulnerabilidad que permite a un atacante con ejecución de código en el SoC principal de infoentretenimiento ejecutar código en el módulo RH850 y enviar mensajes arbitrarios por el bus CAN conectado.

Esta vulnerabilidad fue identificada inicialmente en el Nissan Leaf ZE1 fabricado en 2020.

Evaluación Permite escalada crítica desde el sistema de infoentretenimiento hacia el bus CAN, controlando mensajes del vehículo. Esto puede derivar en ataques remotos para manipular funciones del coche, representando un riesgo real para la seguridad operacional del vehículo.
Estrategia Aplicar inmediatamente las actualizaciones del fabricante en el ECU y sistema de infoentretenimiento, restringir el acceso de código no autorizado en el SoC principal, implementar controles de integridad y monitorización del bus CAN para detectar actividades anómalas.

CVE CVE-2026-26366
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de febrero de 2026
Vendor eNet
Producto SMART HOME server
Versiones 2.2.1 y 2.3.1
Exploit Públicos Sí
Referencia Vulncheck Advisory
Descripción El servidor eNet SMART HOME versión 2.2.1 y 2.3.1 incluye credenciales por defecto (usuario:user, admin:admin) que permanecen activas tras la instalación y puesta en marcha sin obligar a cambiar la contraseña. Atacantes no autenticados pueden usar estas credenciales para obtener acceso administrativo a funciones sensibles de configuración y control del sistema de domótica.

Esta vulnerabilidad permite un compromiso inmediato del control de dispositivos smart home, exponiendo potencialmente configuraciones críticas y comprometiendo la seguridad del entorno automatizado.

Estrategia Cambiar urgentemente las credenciales por defecto tras la instalación. Aplicar actualizaciones o parches oficiales que forcen el cambio de contraseña y mejoren el manejo de credenciales. Monitorizar accesos administrativos no autorizados y evaluar el riesgo de intrusión en sistemas de domótica conectados a la red corporativa.

CVE CVE-2026-26369
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 febrero 2026
Vendor eNet
Producto eNet SMART HOME server
Versiones 2.2.1 y 2.3.1
Exploit Públicos Sí
Referencia Vulncheck Advisory
Descripción El servidor eNet SMART HOME en versiones 2.2.1 y 2.3.1 presenta una vulnerabilidad de escalada de privilegios debido a comprobaciones insuficientes de autorización en el método JSON-RPC setUserGroup. Un usuario con bajos privilegios (UG_USER) puede enviar una petición POST manipulada a /jsonrpc/management especificando su propio nombre de usuario para elevar su cuenta al grupo UG_ADMIN, evadiendo controles de acceso previstos y obteniendo capacidades administrativas, como modificar configuraciones del dispositivo, ajustes de red y otras funciones del sistema domótico.
Estrategia Actualizar el servidor eNet SMART HOME a versiones remediadas que corrijan esta comprobación de autorización. Mientras se aplica el parche, restringir el acceso a la interfaz JSON-RPC solo a usuarios y redes fiables, monitorizar peticiones sospechosas que intenten modificar grupos de usuarios y revisar los permisos asignados a cada cuenta para detectar escaladas no autorizadas.
Enviar a un amigo: Share this page via Email