ciberseguridad
Alerta de Ciberseguridad Automotriz

Falla crítica en sistemas antirrobo automotrices Acrisure permite el control remoto de vehículos

Una clave Bluetooth compartida y preprogramada en los dispositivos KARR BT y DR-100 expone los vehículos a ataques dentro del alcance inalámbrico.

Una seria vulnerabilidad ha sido descubierta en los sistemas antirrobo automotrices Acrisure KARR BT y DR-100, que permite a un atacante con proximidad física al vehículo ejecutar comandos no autorizados. La falla, identificada como CVE-2026-18411, se deriva del uso de una clave de autenticación Bluetooth compartida y preestablecida en todos los dispositivos afectados, una práctica clasificada como ‘Uso de clave criptográfica preestablecida’ (CWE-321). Este error de diseño fundamental compromete la seguridad de los vehículos equipados con estos sistemas, que se distribuyen ampliamente en todo el mundo.

El riesgo es considerable: un atacante que se encuentre dentro del alcance de Bluetooth del vehículo puede aprovechar esta debilidad para desbloquear las puertas o, incluso, inmovilizar el motor del coche. Esto representa una amenaza directa a la seguridad física del vehículo y a la propiedad de sus usuarios. La gravedad de esta vulnerabilidad se refleja en su puntuación CVSS de 8.1, lo que la clasifica como de riesgo ‘Alto’ según el Common Vulnerability Scoring System (CVSS).

Acrisure Protection Group, el fabricante de los sistemas KARR BT y DR-100, ha respondido a la amenaza con la publicación de una actualización de firmware el 20 de julio de 2026. Se insta a todos los usuarios de dispositivos con versiones de firmware anteriores a esta fecha a seguir las instrucciones proporcionadas por el fabricante para aplicar la corrección y proteger sus vehículos. La vulnerabilidad fue reportada a la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) por un equipo de investigadores de la Universidad de California en San Diego.

Aunque la CISA no ha reportado ninguna explotación pública conocida de esta vulnerabilidad hasta la fecha, la naturaleza del fallo subraya la importancia de mantener actualizados los sistemas conectados, especialmente aquellos que interactúan directamente con infraestructuras críticas como los sistemas de transporte. La CISA recomienda, además de las actualizaciones específicas, medidas defensivas generales como minimizar la exposición de dispositivos de control a internet, el uso de firewalls y redes privadas virtuales (VPN) cuando el acceso remoto sea imprescindible, y la realización de análisis de impacto y evaluación de riesgos antes de desplegar cualquier medida defensiva.

Por qué importa

El incidente pone de manifiesto el riesgo inherente al creciente número de sistemas conectados en vehículos modernos. La proliferación de dispositivos IoT en infraestructuras críticas, como el transporte, exige un escrutinio riguroso de la seguridad desde el diseño. Fallos como el uso de claves criptográficas preestablecidas evidencian que incluso componentes de seguridad, como los sistemas antirrobo, pueden convertirse en vectores de ataque si no se aplican las mejores prácticas de ciberseguridad.

Antecedentes

La vulnerabilidad fue identificada y reportada a CISA por un equipo de investigadores de la Universidad de California en San Diego. El fallo reside en una decisión de diseño fundamental al utilizar una clave de autenticación Bluetooth idéntica y preprogramada en todas las unidades de los sistemas Acrisure KARR BT y DR-100, una práctica que simplifica la fabricación pero compromete gravemente la seguridad.

La vulnerabilidad CVE-2026-18411

Los sistemas antirrobo Acrisure KARR Security System y SWDS, instalados en vehículos, operan con una clave de autenticación Bluetooth idéntica para todas las unidades. Esta clave preestablecida permite a un atacante dentro del rango de Bluetooth emitir comandos no autorizados al vehículo, incluyendo el desbloqueo de puertas y la inmovilización del motor.

Datos clave

VulnerabilidadCVE-2026-18411
Puntuación de riesgo CVSSv3.18.1 (Alta)
Fallo técnico (CWE)Uso de clave criptográfica preestablecida (CWE-321)
Sistemas afectadosAcrisure KARR BT y DR-100
Alcance de la vulnerabilidadDispositivos desplegados globalmente
Acciones potenciales del atacanteDesbloqueo de puertas, inmovilización del motor
Disponibilidad de la soluciónActualización de firmware desde el 20 de julio de 2026

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *