Acrisure KARR BT y DR-100: una vulnerabilidad de Bluetooth permite comandos vehiculares no autorizados

CISA publicó el 4 de agosto de 2026 un aviso sobre la vulnerabilidad CVE-2026-18411 , presente en los productos KARR BT y DR-100 de Acrisure. El problema

Acrisure KARR BT y DR-100: una vulnerabilidad de Bluetooth permite comandos vehiculares no autorizados
Vulnerabilidades

Imagen ilustrativa generada con IA

Vulnerabilidad de alta gravedad en los sistemas de Acrisure

CISA publicó el 4 de agosto de 2026 un aviso sobre la vulnerabilidad CVE-2026-18411, presente en los productos KARR BT y DR-100 de Acrisure.

El problema se debe al uso de una clave criptográfica hard-coded y compartida. Un atacante situado a una distancia suficiente para conectarse al dispositivo mediante Bluetooth podría utilizarla para enviar comandos no autorizados a los sistemas del vehículo.

Están afectadas las versiones de firmware anteriores a July_20_2026. Los productos se distribuyen a escala mundial en el sector de los sistemas de transporte.

Posibles consecuencias para los vehículos

La vulnerabilidad puede comprometer la integridad y la disponibilidad de las funciones controladas por los dispositivos. Entre las operaciones que podrían ejecutarse se encuentran el desbloqueo de las puertas y la inmovilización del motor.

CISA asigna a la vulnerabilidad una puntuación CVSS 3.1 de 8.1 y CVSS 4.0 de 7.2, ambas dentro del nivel de gravedad alta. El aviso no indica un impacto directo en la confidencialidad de los datos.

Según CISA, no se han identificado explotaciones públicas dirigidas contra esta vulnerabilidad.

Actualización y reducción del riesgo

La principal medida consiste en actualizar KARR BT y DR-100 a una versión de firmware no afectada. Las organizaciones también deberían reducir la exposición de los dispositivos e impedir las conexiones Bluetooth innecesarias.

Para limitar una posible propagación a otros sistemas, CISA recomienda:

  • separar las redes de control de las redes corporativas mediante firewalls y segmentación;
  • proteger los accesos remotos mediante VPN actualizadas cuando sean necesarios;
  • evaluar previamente el impacto y los riesgos de la actualización;
  • supervisar comportamientos anómalos;
  • notificar los incidentes de acuerdo con los procedimientos internos y a CISA.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →