| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2021-39152 |
xstream |
xstream |
ALTA |
Versiones afectadas no especificadas (revisar documento oficial) |
Sí |
| CVE-2025-32058 |
Bosch |
Infotainment ECU con módulo RH850 para comunicación CAN |
CRÍTICA (9.3) |
Nissan Leaf ZE1 fabricado en 2020 (primer identificado) |
Sí |
| CVE-2026-26366 |
eNet |
SMART HOME server |
CRÍTICA (9.3) |
2.2.1 y 2.3.1 |
Sí |
| CVE-2026-26369 |
eNet |
eNet SMART HOME server |
CRÍTICA (9.3) |
2.2.1 y 2.3.1 |
Sí |
| CVE |
CVE-2021-39152 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de febrero de 2026 |
| Vendor |
xstream |
| Producto |
xstream |
| Versiones |
Versiones afectadas no especificadas (revisar documento oficial) |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Detalle del CVE | Base KEV | FAQ |
| Descripción |
Vulnerabilidad de deserialización de datos no confiables en el producto xstream del fabricante xstream. Esto permite que un atacante envíe datos maliciosos que, al ser deserializados por la aplicación, pueden ejecutar código arbitrario o causar comportamiento no esperado. |
| Estrategia |
Priorizar la actualización inmediata a la versión corregida que mitiga este fallo. Implementar controles estrictos para validar y sanitizar entradas si es posible, y monitorizar la red para detectar actividad sospechosa que pudiera indicar explotación activa. Dada la explotación pública confirmada, la vulnerabilidad debe tener máxima prioridad en la gestión de parches y defensas. |
—
| CVE |
CVE-2025-32058 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de febrero de 2026 |
| Vendor |
Bosch |
| Producto |
Infotainment ECU con módulo RH850 para comunicación CAN |
| Versiones |
Nissan Leaf ZE1 fabricado en 2020 (primer identificado) |
| Exploit Públicos |
Sí |
| Referencia |
BlackHat Asia 2025 |
| Descripción |
La unidad de control de infoentretenimiento (ECU) fabricada por Bosch usa un módulo RH850 para la comunicación CAN. Este módulo está conectado al sistema de infoentretenimiento a través de una interfaz INC con un protocolo personalizado. Durante el procesamiento de solicitudes de este protocolo en el lado V850 existe una vulnerabilidad que permite a un atacante con ejecución de código en el SoC principal de infoentretenimiento ejecutar código en el módulo RH850 y enviar mensajes arbitrarios por el bus CAN conectado.
Esta vulnerabilidad fue identificada inicialmente en el Nissan Leaf ZE1 fabricado en 2020.
|
| Evaluación |
Permite escalada crítica desde el sistema de infoentretenimiento hacia el bus CAN, controlando mensajes del vehículo. Esto puede derivar en ataques remotos para manipular funciones del coche, representando un riesgo real para la seguridad operacional del vehículo. |
| Estrategia |
Aplicar inmediatamente las actualizaciones del fabricante en el ECU y sistema de infoentretenimiento, restringir el acceso de código no autorizado en el SoC principal, implementar controles de integridad y monitorización del bus CAN para detectar actividades anómalas. |
| CVE |
CVE-2026-26366 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de febrero de 2026 |
| Vendor |
eNet |
| Producto |
SMART HOME server |
| Versiones |
2.2.1 y 2.3.1 |
| Exploit Públicos |
Sí |
| Referencia |
Vulncheck Advisory |
| Descripción |
El servidor eNet SMART HOME versión 2.2.1 y 2.3.1 incluye credenciales por defecto (usuario:user, admin:admin) que permanecen activas tras la instalación y puesta en marcha sin obligar a cambiar la contraseña. Atacantes no autenticados pueden usar estas credenciales para obtener acceso administrativo a funciones sensibles de configuración y control del sistema de domótica.
Esta vulnerabilidad permite un compromiso inmediato del control de dispositivos smart home, exponiendo potencialmente configuraciones críticas y comprometiendo la seguridad del entorno automatizado.
|
| Estrategia |
Cambiar urgentemente las credenciales por defecto tras la instalación. Aplicar actualizaciones o parches oficiales que forcen el cambio de contraseña y mejoren el manejo de credenciales. Monitorizar accesos administrativos no autorizados y evaluar el riesgo de intrusión en sistemas de domótica conectados a la red corporativa. |
| CVE |
CVE-2026-26369 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 febrero 2026 |
| Vendor |
eNet |
| Producto |
eNet SMART HOME server |
| Versiones |
2.2.1 y 2.3.1 |
| Exploit Públicos |
Sí |
| Referencia |
Vulncheck Advisory |
| Descripción |
El servidor eNet SMART HOME en versiones 2.2.1 y 2.3.1 presenta una vulnerabilidad de escalada de privilegios debido a comprobaciones insuficientes de autorización en el método JSON-RPC setUserGroup. Un usuario con bajos privilegios (UG_USER) puede enviar una petición POST manipulada a /jsonrpc/management especificando su propio nombre de usuario para elevar su cuenta al grupo UG_ADMIN, evadiendo controles de acceso previstos y obteniendo capacidades administrativas, como modificar configuraciones del dispositivo, ajustes de red y otras funciones del sistema domótico. |
| Estrategia |
Actualizar el servidor eNet SMART HOME a versiones remediadas que corrijan esta comprobación de autorización. Mientras se aplica el parche, restringir el acceso a la interfaz JSON-RPC solo a usuarios y redes fiables, monitorizar peticiones sospechosas que intenten modificar grupos de usuarios y revisar los permisos asignados a cada cuenta para detectar escaladas no autorizadas. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría