ciberseguridad

Detectadas vulnerabilidades en la plataforma de carga de vehículos eléctricos Monta

Cuatro fallos de seguridad, uno de ellos de gravedad crítica, afectan a la infraestructura de estaciones de carga de VE, según ha informado CISA.

Según el aviso de CISA, la plataforma Monta monta.app, operada por la empresa neerlandesa Monta, presenta cuatro vulnerabilidades que impactan en su funcionamiento. Estas deficiencias, que afectan a la infraestructura crítica de los sectores de energía y sistemas de transporte en todo el mundo, fueron reportadas a CISA por un investigador anónimo.

La vulnerabilidad más severa, identificada como CVE-2026-95102, presenta una puntuación CVSS v3.1 de 9.4, clasificándose como CRITICAL. Este fallo radica en la ausencia de mecanismos de autenticación adecuados en los endpoints de WebSocket de Monta, lo que permite a atacantes suplantar estaciones de carga. La explotación de esta debilidad podría derivar en acceso no autorizado a datos sensibles, la ejecución de acciones no autorizadas y una escalada de privilegios que comprometa la seguridad del sistema completo.

Asimismo, se ha reportado la CVE-2026-97363, con una severidad HIGH y una puntuación CVSS v3.1 de 7.5. Esta vulnerabilidad se origina en la falta de restricciones sobre el número de intentos de autenticación en la interfaz de programación de aplicaciones (API) de WebSocket. La ausencia de limitación de tasa podría facilitar ataques de denegación de servicio (DoS) o de fuerza bruta para obtener acceso no autorizado.

La CVE-2026-97212, también clasificada como HIGH con una puntuación CVSS v3.1 de 7.3, se refiere a una gestión de sesiones deficiente. El backend de WebSocket de Monta utiliza identificadores de estación de carga para asociar sesiones, pero permite múltiples conexiones con el mismo identificador, lo que resulta en identificadores de sesión predecibles. Esto podría permitir a usuarios no autorizados autenticarse como otros o causar una denegación de servicio al saturar el backend con solicitudes de sesión válidas.

Finalmente, la CVE-2026-93474, con una severidad MEDIUM y una puntuación CVSS v3.1 de 6.5, expone credenciales. Los identificadores de autenticación de las estaciones de carga son accesibles públicamente a través de plataformas de mapeo basadas en web, lo que constituye una desprotección de credenciales.

Monta ha declarado que está trabajando activamente para aumentar la adopción de conexiones autenticadas en su red y para deprecarlas sin autenticación de manera gradual. La compañía ofrece soporte para el Perfil de Seguridad 2 de OCPP 1.6 (autenticación básica HTTP con TLS) y anima a los operadores a habilitarlo. Además, ha implementado límites de tasa y estrangulamiento automático de conexiones en la capa de WebSocket para bloquear patrones de comportamiento abusivo. Monta también ha afirmado que su plataforma gestiona los intentos de conexión duplicados según la especificación OCPP, donde una nueva conexión autenticada prevalece sobre una sesión existente para el mismo ID de estación.

CISA recomienda a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación de estas vulnerabilidades, incluyendo la minimización de la exposición de la red para los dispositivos de sistemas de control, el uso de firewalls y la implementación de redes privadas virtuales (VPN) para el acceso remoto. Hasta la fecha, CISA no tiene conocimiento de explotación pública de estas vulnerabilidades.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *