CISA: falla in Rently Smart Home consente di recuperare PIN e Master PIN
Vulnerabilidades

Imagen ilustrativa generada con IA

CISA: falla en Rently Smart Home permite recuperar PIN y Master PIN

CISA reporta vulnerabilidad crítica en Rently Smart Home que permite extraer PIN y Master PIN. Alto riesgo, sin parche disponible actualmente.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El 25 de agosto de 2026, la Cybersecurity and Infrastructure Security Agency (CISA) publicó un aviso sobre una vulnerabilidad en el producto Rently Smart Home. La falla, identificada como CVE-2026-75960, permite a un usuario con privilegios mínimos extraer credenciales sensibles, incluidos los PIN de los usuarios y el PIN maestro, eludiendo los mecanismos de autorización. En el momento de la publicación no se conocen exploits activos dirigidos, pero la gravedad es alta y aún no existe un parche.

Advisory y ausencia de explotación conocida

El aviso ICSA-26-237-01, revisión 1, fue publicado por CISA el 25 de agosto de 2026. El descubrimiento se atribuye al investigador Berk Dusunur. El documento no reporta campañas de explotación activa dirigidas específicamente contra esta falla. Por lo tanto, CVE-2026-75960 no figura en el catálogo KEV de vulnerabilidades explotadas activamente. El catálogo KEV está reservado para fallas con exploits confirmados en entornos reales; actualmente no hay evidencia de ello. La ausencia de exploits conocidos no reduce, sin embargo, la necesidad de actuar: la falta de una corrección convierte las mitigaciones de red en la única defensa disponible.

Cómo funciona la vulnerabilidad

La vulnerabilidad está clasificada como CWE-522, es decir, "Credenciales insuficientemente protegidas". Esta categoría incluye situaciones en las que las credenciales se almacenan en texto plano, están codificadas de forma fija en el código o se protegen con algoritmos criptográficos débiles. El aviso no especifica cuál de estas condiciones afecta a Rently Smart Home, pero el efecto es el mismo: un usuario con acceso limitado puede leerlas.

En particular, un atacante que ya dispone de una cuenta con privilegios bajos (PR:L) puede obtener los PIN de los usuarios, incluido el PIN maestro. El PIN maestro es una credencial de alto privilegio que permite controlar toda la instalación de hogar inteligente: cerraduras, alarmas, termostatos y otros dispositivos conectados. El ataque no requiere interacción con la víctima (UI:N) y tiene baja complejidad (AC:L). El acceso se realiza a través de la red (AV:N).

Según CVSS 3.1, el impacto es alto en confidencialidad e integridad, pero nulo en disponibilidad. El sistema sigue funcionando, pero un atacante puede leer datos sensibles y modificarlos. La puntuación base es 8,1, considerada ALTA. El vector es CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

La evaluación CVSS 4.0, con puntuación 8,7, añade también un impacto alto en la disponibilidad del sistema vulnerable. El vector es CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. En este caso, el sistema comprometido puede quedar no disponible, además de sufrir robo y alteración de datos. No hay impactos en los sistemas posteriores.

Quiénes están involucrados y dónde

El producto afectado es Rently Smart Home, desarrollado por Rently, empresa con sede en Estados Unidos. Están afectadas todas las versiones hasta la 20.1.0 inclusive. El aviso indica que el producto se distribuye en Estados Unidos e India. Los sectores de infraestructura crítica enumerados son Instalaciones comerciales, Comunicaciones y Tecnología de la información.

Instalaciones comerciales incluye edificios comerciales, centros comerciales, hoteles y estructuras similares. Comunicaciones incluye infraestructuras de comunicación. Tecnología de la información abarca sistemas informáticos empresariales. En todos estos contextos, Rently Smart Home puede utilizarse para gestionar accesos físicos y automatización. Por lo tanto, un compromiso puede tener consecuencias directas en la seguridad de los edificios y en la disponibilidad de los servicios. El aviso no especifica si existe una versión corregida posterior a la 20.1.0. Actualmente, no hay un parche dedicado disponible.

Consecuencias para usuarios y administradores

Quienes utilicen Rently Smart Home deben tener en cuenta que un atacante capaz de autenticarse, incluso con credenciales limitadas, puede leer los PIN de todos los usuarios. El robo del PIN maestro permite hacerse pasar por el administrador y desbloquear puertas, desactivar sistemas de seguridad o modificar configuraciones. Si un edificio utiliza Rently para las cerraduras de las puertas, un atacante con el PIN maestro podría abrir todas las puertas sin dejar rastros evidentes.

El impacto en la confidencialidad es evidente: los PIN ya no son secretos. El impacto en la integridad significa que un atacante puede cambiar permisos o configuraciones sin estar autorizado. No se conocen casos reales de explotación, pero la combinación de alta gravedad y ausencia de parche hace que el riesgo sea concreto para quienes exponen el dispositivo a Internet o a redes no aisladas.

Recomendaciones de CISA

Dado que no existe un parche, CISA recomienda medidas defensivas generales. La primera es minimizar la exposición de red: los dispositivos Rently Smart Home no deben ser accesibles desde Internet. Deben ubicarse detrás de firewalls y aislarse de las redes corporativas. Si es necesario el acceso remoto, se deben utilizar métodos seguros como una VPN, mantenida actualizada a la última versión y configurada para restringir el acceso solo a los dispositivos autorizados.

Antes de aplicar cualquier defensa, el aviso sugiere realizar un análisis de impacto y una evaluación de riesgos. Para quienes gestionan sistemas de control industrial, CISA remite a la página dedicada en cisa.gov/ics y a documentos como "Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies" y el documento técnico ICS-TIP-12-146-01B. En el frente de la ingeniería social, la agencia recuerda no abrir archivos adjuntos ni hacer clic en enlaces de correos electrónicos no solicitados, y consultar las guías "Recognizing and Avoiding Email Scams" y "Avoiding Social Engineering and Phishing Attacks".

No existen workarounds específicos más allá del aislamiento de red. El proveedor no ha indicado ninguna mitigación de software en el aviso.

Panorama general

La vulnerabilidad CVE-2026-75960 muestra cómo un error en la protección de credenciales puede comprometer todo un sistema de hogar inteligente. El descubrimiento por parte de un investigador externo, Berk Dusunur, indica que el producto ha sido analizado y presenta brechas de seguridad. La ausencia de exploits conocidos en el momento de la publicación no debe bajar la guardia: la falta de un parche deja a los usuarios expuestos a posibles ataques futuros. Rently aún no ha publicado indicaciones sobre plazos o modalidades de corrección. Mientras tanto, la única estrategia eficaz es reducir la superficie de ataque, aislando los dispositivos y limitando los accesos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCISARently Smart HomevulnerabilidadPINMaster PINCVE-2026-75960seguridadinfraestructura crítica
Volver al inicio