Vulnerabilidades y Avisos de Seguridad: Nivel de cifrado insuficiente en pulseras NFC de CasfID Servicios Tecnológicos

Nivel de cifrado insuficiente en pulseras NFC de CasfID Servicios Tecnológicos

Recursos Afectados

Familia de chips MIFARE Classic: variante FM11RF08S.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta al sistema de pago cashless mediante pulseras NFC de CasfID Servicios Tecnológicos. La vulnerabilidad ha sido descubierta por Luis Miranda Acebedo.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-4648: CVSS v4.0: 6.8 | CVSS AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-326
Identificador
INCIBE-2026-513

Solución

Dado que la vulnerabilidad reside en una debilidad criptográfica a nivel de hardware inherente a la familia MIFARE Classic, se recomienda discontinuar el uso de estos chips (como la variante FM11RF08S) para sistemas de pago y control de acceso crítico. Como solución definitiva, se debe migrar a tecnologías de tarjetas inteligentes que soporten estándares criptográficos robustos y actuales (como AES-128 o superior), tales como la familia MIFARE DESFire (EV2 o EV3).

Detalle

CVE-2026-4648: uso de un algoritmo criptográfico inseguro en el sistema de pago cashless mediante pulseras NFC de CasfID Servicios Tecnológicos S.L.U (versión utilizada en Resurrection Fest 2025), que utiliza tarjetas basadas en tecnología MIFARE Classic (FM11RF08S). La debilidad criptográfica del algoritmo de autenticación permite a un atacante recuperar las claves de acceso mediante técnicas conocidas como Backdoored Nested Attack, leer el contenido completo de la pulsera y clonar sus credenciales en una tarjeta regrabable compatible. La explotación de esta vulnerabilidad podría permitir la suplantación de la identidad de otros asistentes, el uso fraudulento del saldo asociado a sus pulseras y pérdidas económicas tanto para los usuarios afectados como para la organización del evento.

3 – Media
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-4648 Media No MIFARE

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.