Los fallos de Bransys ELD podrían revelar la telemetría de flotas en tiempo real mediante credenciales compartidas

Tres fallos en Bransys ELD exponen telemetría en tiempo real por credenciales MQTT y FTP integradas y falta de cifrado, según CISA.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Los fallos de Bransys ELD podrían revelar la telemetría de flotas en tiempo real mediante credenciales compartidas
Vulnerabilidades

Imagen ilustrativa generada con IA

Tres vulnerabilidades en el software de los dispositivos de registro electrónico de Bransys podrían exponer a usuarios no autorizados la telemetría de vehículos en tiempo real, datos del backend y, potencialmente, el firmware. Las deficiencias afectan a versiones antiguas para Android e iOS implementadas en el sector del transporte de Estados Unidos.

CISA publicó el aviso ICSA-26-260-01 el 17 de septiembre de 2026. El documento abarca dos conjuntos de credenciales integradas y el cifrado insuficiente de comunicaciones sensibles.

El software afectado es:

  • Bransys ELD para Android anterior a la versión 11.00.00
  • Bransys ELD para iOS anterior a la versión 1.1.54

Las tres vulnerabilidades afectan a ambos rangos de plataformas. Jaime Lightfoot informó de los problemas a CISA.

El acceso compartido a MQTT podría exponer datos de varios operadores

El problema más grave según CVSS v3.1 es CVE-2026-86520, un caso de credenciales MQTT codificadas de forma rígida clasificado como CWE-798.

MQTT se utiliza habitualmente para intercambiar mensajes ligeros entre dispositivos remotos y servicios de backend. En este caso, las credenciales integradas en el producto podrían permitir que un atacante se autentique en el broker MQTT afectado y lea información en tiempo real.

La exposición podría ser más amplia que la de un único ELD comprometido. Según la descripción de CISA, las credenciales podrían proporcionar visibilidad sobre todos los dispositivos activos de un subconjunto de operadores conectados al mismo broker.

Esta dimensión de backend compartido cambia sustancialmente el riesgo. Un atacante que obtenga credenciales válidas podría no necesitar comprometer individualmente camiones o dispositivos móviles. En su lugar, el acceso al broker podría convertirse en una vía centralizada hacia la telemetría generada por múltiples implementaciones activas.

CVE-2026-86520 tiene las siguientes valoraciones:

  • CVSS v3.1: 7.5 Alto
  • Vector CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • CVSS v4.0: 8.7 Alto
  • Vector CVSS v4.0: AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Los vectores describen una vulnerabilidad accesible de forma remota, con baja complejidad de ataque, sin privilegios de cuenta necesarios y sin interacción del usuario. El efecto evaluado es una pérdida grave de confidencialidad, sin impacto declarado en la integridad de los datos ni en la disponibilidad del servicio.

CISA no ha revelado las credenciales reales, la dirección del broker, los temas de mensajes expuestos ni los campos de telemetría concretos disponibles para un usuario no autorizado.

Las comunicaciones sin cifrar crean una segunda vulnerabilidad en el broker

CVE-2026-86689 afecta a información sensible transmitida sin un cifrado adecuado. Está asignada a CWE-319, transmisión de información sensible en texto claro.

Un atacante que cumpla las condiciones necesarias podría conectarse al broker y leer los datos disponibles a través de él. Por tanto, este problema complementa al de las credenciales: una vulnerabilidad afecta a la forma en que se autentica el acceso, mientras que la otra se refiere a la protección de la información sensible durante su transmisión.

Su gravedad varía considerablemente entre los sistemas de puntuación:

  • CVSS v3.1: 5.9 Medio
  • Vector CVSS v3.1: AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
  • CVSS v4.0: 8.2 Alto
  • Vector CVSS v4.0: AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Ambas evaluaciones identifican una posible pérdida elevada de confidencialidad. CVSS v3.1 considera que la explotación tiene una complejidad alta, mientras que el vector CVSS v4.0 registra una condición previa necesaria mediante AT:P.

Ninguno de los dos modelos atribuye consecuencias sobre la integridad o la disponibilidad a la vulnerabilidad. La descripción publicada tampoco especifica si el tráfico expuesto está compuesto por mensajes entre dispositivos y el broker, comunicaciones administrativas, material de autenticación o una combinación de esos elementos.

Las credenciales FTP integradas exponen material almacenado en el backend

La tercera vulnerabilidad, CVE-2026-77960, afecta a credenciales codificadas de forma rígida para un servicio FTP. Al igual que el problema de MQTT, está clasificada como CWE-798.

Un atacante podría utilizar las credenciales integradas para conectarse al servidor FTP asociado y leer la información almacenada. El resumen general del aviso menciona el acceso no autorizado al firmware, aunque no identifica los archivos concretos, la estructura de directorios ni los permisos disponibles a través de la cuenta FTP.

La vulnerabilidad recibió las siguientes puntuaciones:

  • CVSS v3.1: 5.3 Medio
  • Vector CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
  • CVSS v4.0: 6.9 Medio
  • Vector CVSS v4.0: AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

La explotación se realiza a través de la red, requiere una baja complejidad y no depende de privilegios ni de la interacción del usuario. Su impacto sobre la confidencialidad está valorado por debajo del de las vulnerabilidades relacionadas con MQTT.

No se ha divulgado la posibilidad de cargar o modificar el firmware. Del mismo modo, las descripciones de las vulnerabilidades no afirman que los atacantes puedan modificar registros del ELD, controlar vehículos, interrumpir el servicio o enviar comandos a los dispositivos.

Los operadores de flotas afrontan riesgos para la confidencialidad y la privacidad

Bransys ELD se utiliza en entornos de transporte, donde la telemetría puede contener información operativa sensible. La visibilidad no autorizada podría afectar a la supervisión de flotas, la confidencialidad logística y la privacidad de los conductores u otras personas representadas en los datos recopilados.

El alcance entre dispositivos de la vulnerabilidad de MQTT es la principal preocupación. La exposición a través de un broker común puede tener consecuencias a escala de un operador o de varios operadores, en lugar de limitar el incidente a una sola instalación de la aplicación móvil.

No obstante, el impacto documentado sigue centrado en el acceso a los datos. No existen pruebas publicadas de que estas CVE proporcionen una vía para modificar registros, interrumpir las operaciones de una flota o tomar el control de un ELD.

CISA indicó que, cuando se publicó el aviso, no había recibido informes de explotación pública conocida dirigida específicamente contra las tres vulnerabilidades. Tampoco se ha divulgado su incorporación al catálogo Known Exploited Vulnerabilities de CISA, un plazo de corrección de KEV ni un precedente reciente de Bransys en KEV.

La distinción es importante: según las hipótesis de sus respectivas puntuaciones, las vulnerabilidades pueden explotarse de forma remota, pero la información disponible no demuestra que los atacantes las estén utilizando activamente.

Las actualizaciones deben acompañarse de una revisión de credenciales y redes

Las organizaciones deberían sacar las instalaciones de Android del rango afectado mediante la implementación de Bransys Android 11.00.00 o posterior, siempre que exista una versión compatible adecuada. Del mismo modo, las implementaciones de Bransys para iOS deberían actualizarse a la versión 1.1.54 o posterior.

Dado que dos vulnerabilidades afectan a credenciales integradas, actualizar los endpoints no debe considerarse la única medida defensiva. Los operadores de flotas deberían determinar si las credenciales MQTT o FTP expuestas siguen siendo válidas y si es necesario rotar las credenciales del backend. No se han publicado instrucciones específicas de rotación ni indicadores de compromiso.

CISA también recomienda a los operadores:

  • Minimizar la exposición a Internet de los servicios de backend relacionados con ELD y de los equipos de sistemas de control.
  • Colocar los sistemas operativos detrás de firewalls y separarlos de las redes corporativas.
  • Utilizar métodos seguros de acceso remoto, incluida una infraestructura VPN mantenida, cuando sea necesaria la conectividad remota.
  • Evaluar el impacto operativo antes de modificar las configuraciones de producción.
  • Aplicar controles de defensa en profundidad y las directrices de ICS-TIP-12-146-01B, Targeted Cyber Intrusion Detection and Mitigation Strategies.
  • Investigar la actividad sospechosa mediante procedimientos establecidos de respuesta a incidentes e informar de la actividad maliciosa sospechosa a CISA.

Los equipos de defensa deberían revisar los registros de autenticación de MQTT y FTP en busca de direcciones de origen inesperadas, volúmenes de sesión inusuales, lecturas masivas o accesos que no coincidan con las operaciones normales de la flota. Sin embargo, CISA no ha publicado indicadores específicos de estas vulnerabilidades, direcciones IP maliciosas, nombres de archivo ni temas de broker.

Las organizaciones también deberían inventariar todas las implementaciones afectadas de Android e iOS. Actualizar las aplicaciones móviles sin examinar la infraestructura compartida de MQTT y FTP podría dejar sin detectar una exposición histórica, credenciales activas o sesiones no autorizadas en el backend.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosBransys ELDvulnerabilidades ELDtelemetría flotascredenciales MQTTCISAciberseguridad transporte
Volver al inicio