Fallos en la aplicación Viidure Dashcam dejan expuestos vídeos en la nube y firmware
CISA alerta de dos fallos críticos en Viidure Dashcam que exponen vídeos, datos y firmware en la nube. Afectan a v3.3.1.260403 y sin parche.
Imagen ilustrativa generada con IA
CISA alerta de dos fallos de seguridad en el almacenamiento en la nube
Dos vulnerabilidades en la aplicación Android Viidure Dashcam podrían dejar expuestos datos de usuarios y grabaciones en directo, además de permitir que los atacantes modifiquen o eliminen archivos esenciales de la plataforma.
CISA publicó el aviso ICS ICSA-26-272-07 el 29 de septiembre de 2026. La agencia señala que las versiones 3.3.1.260403 y anteriores de la aplicación Android Viidure Dashcam están afectadas.
Para una de las vulnerabilidades, el programa CVE delimita de forma más precisa el rango afectado: las versiones de la 0 a la 3.3.1.260403. No se ha identificado ninguna versión más reciente que corrija el problema.
Viidure tiene su sede en China, pero la aplicación afectada se utiliza en todo el mundo. CISA incluye el producto en el sector de Sistemas de transporte, aunque la información expuesta afecta directamente tanto a los usuarios de las cámaras para salpicadero como al operador de la plataforma.
Los dos fallos son distintos, pero podrían agravar sus efectos mutuamente. Uno permite leer sin restricciones datos almacenados en la nube compartida. El otro expone credenciales permanentes que dan un control mucho más amplio sobre ese almacenamiento.
CISA atribuye la notificación de ambas vulnerabilidades al investigador de seguridad Bugrahan Karahan.
El acceso público a la nube deja expuestos datos de usuarios y grabaciones en directo
El primer problema, CVE-2026-94204, se clasifica como asignación incorrecta de permisos para un recurso crítico, según la categoría CWE-732.
El sistema de almacenamiento en la nube compartido de la plataforma de cámaras para salpicadero permite lecturas públicas. Por tanto, cualquier objeto almacenado allí puede consultarse por internet sin las restricciones que cabría esperar para datos sensibles.
Entre los datos expuestos figuran:
- Datos sensibles de usuarios
- Grabaciones en directo de cámaras para salpicadero
- Paquetes de aplicaciones Android
- Archivos de firmware
Se trata principalmente de un fallo de confidencialidad. Para leer los objetos accesibles, un atacante no necesita una cuenta, privilegios previos ni la interacción de una víctima.
CVE-2026-94204 tiene una puntuación CVSS 3.1 de 7,5, clasificada como Alta:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Su puntuación CVSS 4.0 es de 8,7, también clasificada como Alta:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Ambos vectores describen una vulnerabilidad explotable a través de la red, con baja complejidad de ataque, sin necesidad de privilegios ni interacciones del usuario. El impacto directo que mide esta vulnerabilidad es una pérdida elevada de confidencialidad, sin efectos equivalentes sobre la integridad o la disponibilidad.
La ficha del programa CVE confirma el producto afectado, el rango de versiones, la clasificación del fallo, las puntuaciones y los vectores. Indica que se publicó y actualizó el 29 de septiembre de 2026.
Las credenciales integradas permiten modificar y eliminar archivos
La segunda vulnerabilidad, CVE-2026-96587, es más grave. Se clasifica como uso de credenciales codificadas de forma rígida (CWE-798).
La aplicación Android compilada de Viidure contiene credenciales permanentes para el almacenamiento en la nube en texto sin cifrar. Como el secreto está integrado en el software que se distribuye a los clientes, en lugar de estar protegido en un servidor de confianza, no puede considerarse información de acceso confidencial.
Según CISA, las credenciales permiten acceder por completo al almacenamiento esencial de la plataforma. Ese acceso permite leer, modificar o eliminar archivos operativos, incluidos el firmware y los binarios de la aplicación.
CVE-2026-96587 tiene la puntuación máxima de 10 en CVSS 3.1, clasificada como Crítica:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Su puntuación CVSS 4.0 también es de 10:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
A diferencia del fallo de lectura pública, esta vulnerabilidad amenaza las tres propiedades fundamentales de la seguridad. Personas no autorizadas podrían acceder a información confidencial, modificar archivos de confianza o eliminar contenido necesario para el funcionamiento de la plataforma.
El riesgo va más allá de la exposición de grabaciones individuales. La manipulación de los paquetes de la aplicación o del firmware podría afectar a la integridad del software distribuido a través de la plataforma, mientras que la eliminación de archivos operativos podría perjudicar la disponibilidad del servicio. CISA advierte de que una explotación exitosa podría interrumpir el funcionamiento de toda la plataforma.
El aviso no menciona ningún requisito de autenticación, acceso local ni acción por parte de la víctima. Ambas versiones de CVSS describen una vulnerabilidad explotable de forma remota, con baja complejidad y sin necesidad de privilegios ni interacciones del usuario.
No hay parches, soluciones provisionales ni indicadores disponibles
CISA indica que no hay ninguna solución prevista para ninguna de las dos vulnerabilidades. Viidure no respondió a los intentos de coordinación de la agencia y no se ha identificado ninguna solución técnica provisional.
Se recomienda a los usuarios afectados que se pongan en contacto con el servicio de atención al cliente de Viidure a través de https://viidure.app/ para obtener más información. Sin embargo, no se ha publicado ninguna versión corregida ni se ha documentado ningún cambio de configuración que resuelva los dos fallos en el almacenamiento en la nube.
Cuando publicó el aviso, CISA no tenía constancia de ninguna explotación pública dirigida específicamente contra estas vulnerabilidades. Tampoco se han difundido indicadores de compromiso, como dominios maliciosos, hashes de archivos, identificadores de cuentas o patrones de acceso.
La información disponible no indica que las vulnerabilidades se hayan incluido en el catálogo de vulnerabilidades explotadas conocidas de CISA ni que se haya establecido un plazo federal de mitigación asociado. Por tanto, las organizaciones no tienen pruebas de una explotación confirmada, pero tampoco disponen de una reparación proporcionada por el proveedor.
Esta combinación dificulta la respuesta. La falta de informes públicos de explotación no demuestra que nadie haya accedido a los objetos expuestos, sobre todo porque uno de los fallos permite lecturas anónimas y no se han publicado indicadores que faciliten su detección.
Medidas de protección para usuarios y organizaciones
En primer lugar, las organizaciones deben comprobar si utilizan la versión 3.3.1.260403 o anterior de la aplicación Android Viidure Dashcam. También deberían determinar qué dispositivos, cuentas de usuario, flujos de trabajo operativos y archivos almacenados dependen de la plataforma.
Si disponen de registros de acceso, los equipos de seguridad pueden analizarlos en busca de lecturas, modificaciones o eliminaciones inesperadas. No se ha publicado ningún patrón malicioso concreto, por lo que las investigaciones deberán basarse en la actividad habitual de cada organización y en los datos que haya conservado.
En sus recomendaciones generales para sistemas de control industrial, CISA aconseja reducir la exposición a internet de los dispositivos y sistemas relacionados. Siempre que sea posible, los dispositivos remotos deben situarse detrás de cortafuegos y aislarse de las redes corporativas.
Cuando se necesite acceso remoto, las organizaciones deben recurrir a métodos más seguros, como las VPN, mantener actualizado el software de VPN y tener en cuenta la seguridad de todos los dispositivos que se conecten por ese canal. Los cambios de protección deben basarse en un análisis de impacto y una evaluación de riesgos, sobre todo si pueden afectar a las operaciones de transporte.
Estas medidas de red pueden limitar la exposición dentro de una organización, pero no corrigen los permisos públicos ni eliminan las credenciales integradas en la aplicación Android. Las decisiones sobre la continuidad de uso deben tener en cuenta que no hay ni un parche ni una solución provisional.
CISA también recomienda aplicar medidas de defensa en profundidad y los métodos de detección de intrusiones descritos en Mejora de la ciberseguridad de los sistemas de control industrial mediante estrategias de defensa en profundidad y en ICS-TIP-12-146-01B, Estrategias para detectar y mitigar intrusiones dirigidas.
Las organizaciones que detecten indicios de actividad maliciosa deben seguir sus procedimientos internos de respuesta a incidentes, conservar las pruebas pertinentes e informar a CISA para que pueda correlacionarlas. Los usuarios también deben evitar los enlaces y archivos adjuntos de mensajes no solicitados, especialmente si los atacantes aprovechan la preocupación por el aviso para difundir intentos de phishing o falsas notificaciones de actualización.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCVE Program
- CISA Advisories
CVE tratadas en este artículo
- CVE-2026-96587Crítica10.0The Viidure Android application embeds permanent, plaintext cloud storage credentials within its compiled code. These credentials provide full access to critical platform storage, including the ability to read, modify, or delete operational files such as firmware and application binaries.
- CVE-2026-94204Alta7.5The central cloud storage backend for the entire dashcam platform is misconfigured with public-read permissions, allowing unrestricted access to all stored objects. Because this bucket serves as shared storage for the platform, sensitive user records, live dashcam footage, application packages, and




