ciberseguridad

Vulnerabilidades en Bransys ELD exponen datos sensibles de telemetría y firmware

Credenciales embebidas y transmisión de información en texto claro afectan a sistemas críticos en el sector del transporte.

Una alerta reciente de la Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA), consultada en cisa.gov, detalla una serie de vulnerabilidades que afectan a los sistemas Bransys ELD. Estos dispositivos, fundamentales para el registro electrónico en el sector del transporte, operan en un ámbito clasificado como infraestructura crítica.

Las versiones de Bransys ELD afectadas incluyen las de Android anteriores a la 11.00.00 y las de iOS anteriores a la 1.1.54. Una explotación exitosa de estas debilidades podría resultar en el acceso no autorizado a datos de telemetría en tiempo real y al firmware de los dispositivos.

Se han identificado tres vulnerabilidades específicas:
* CVE-2026-86520: Consiste en el uso de credenciales MQTT predefinidas. Este fallo podría conceder acceso de lectura a datos en tiempo real para cualquier dispositivo activo conectado a un subconjunto de operadores que utilicen el broker MQTT comprometido. La severidad de esta vulnerabilidad se califica como HIGH, con una puntuación CVSS v3.1 de 7.5 y CVSS v4.0 de 8.7.
* CVE-2026-86689: Permite la transmisión de información sensible en texto claro. Un atacante podría conectarse al broker y leer la totalidad de los datos transmitidos. Su severidad se clasifica como MEDIUM según CVSS v3.1 con una puntuación de 5.9, y como HIGH en CVSS v4.0 con 8.2.
* CVE-2026-77960: Implica el uso de credenciales FTP predefinidas. Este acceso podría permitir a un atacante conectarse al servidor y leer datos. La vulnerabilidad tiene una severidad MEDIUM, con una puntuación CVSS v3.1 de 5.3 y CVSS v4.0 de 6.9.

Bransys, el fabricante, ha recomendado a los usuarios actualizar sus sistemas a través de la tienda de aplicaciones. La actualización mínima sugerida es la versión 11.00.00 para Android y la 1.1.54 para iOS. Las vulnerabilidades fueron inicialmente reportadas a CISA por Jaime Lightfoot.

Hasta la fecha de la publicación del aviso, CISA no ha recibido informes de explotación pública de estas vulnerabilidades.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *