Nivel de cifrado insuficiente en pulseras NFC de CasfID Servicios Tecnológicos
Familia de chips MIFARE Classic: variante FM11RF08S.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta al sistema de pago cashless mediante pulseras NFC de CasfID Servicios Tecnológicos. La vulnerabilidad ha sido descubierta por Luis Miranda Acebedo.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-4648: CVSS v4.0: 6.8 | CVSS AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-326
Dado que la vulnerabilidad reside en una debilidad criptográfica a nivel de hardware inherente a la familia MIFARE Classic, se recomienda discontinuar el uso de estos chips (como la variante FM11RF08S) para sistemas de pago y control de acceso crítico. Como solución definitiva, se debe migrar a tecnologías de tarjetas inteligentes que soporten estándares criptográficos robustos y actuales (como AES-128 o superior), tales como la familia MIFARE DESFire (EV2 o EV3).
CVE-2026-4648: uso de un algoritmo criptográfico inseguro en el sistema de pago cashless mediante pulseras NFC de CasfID Servicios Tecnológicos S.L.U (versión utilizada en Resurrection Fest 2025), que utiliza tarjetas basadas en tecnología MIFARE Classic (FM11RF08S). La debilidad criptográfica del algoritmo de autenticación permite a un atacante recuperar las claves de acceso mediante técnicas conocidas como Backdoored Nested Attack, leer el contenido completo de la pulsera y clonar sus credenciales en una tarjeta regrabable compatible. La explotación de esta vulnerabilidad podría permitir la suplantación de la identidad de otros asistentes, el uso fraudulento del saldo asociado a sus pulseras y pérdidas económicas tanto para los usuarios afectados como para la organización del evento.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-4648 | Media | No | MIFARE |
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.