Uso de credenciales embebidas en Virtuagym
Virtuagym / Resamania Backend API & Mobile Apps. Todas las versiones en el momento del reporte se ven afectadas.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta, que afecta a la API del Backend y la aplicación móvil de Virtuagym, una plataforma tecnológica integral y aplicación móvil especializada en el sector del fitness y la salud. La vulnerabilidad ha sido descubierta por Pau Hinojosa.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-12587: CVSS v4.0: 8.6 | CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N | CWE-798
No hay solución reportada por el momento.
CVE-2026-12587: la vulnerabilidad permite la generación no autorizada de códigos QR de acceso físico debido al uso de credenciales codificadas en la aplicación. El mecanismo de generación utiliza el parámetro ‘badge_number’ como clave privada HMAC, cuyo valor permanece estático y accesible a través de la API mediante el endpoint ‘/club/_id_club_/member/_id_member_/resamania_qr_info’. Un atacante con acceso a este valor y a la lógica criptográfica de la aplicación, que puede ser extraída mediante ingeniería inversa del APK al no existir ofuscación de código, podría generar códigos QR válidos de manera indefinida, incluso después de cambios de contraseña o cierre de sesión del usuario.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-12587 | Alta | No | VirtuaGym |
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.