Imagen ilustrativa generada con IA
PayRange, falla de autorización en la API: acceso remoto a los dispositivos de pago
CVE-2026-18965: Falla en API PayRange permite acceso remoto no autorizado a dispositivos de pago. Sin parche, use contramedidas defensivas.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El 25 de agosto de 2026, CISA publicó un aviso (ICSA-26-237-04) que describe una vulnerabilidad de falta de autorización en la API de PayRange. Identificada como CVE-2026-18965, la falla afecta a todas las versiones del producto y permite a un atacante remoto acceder a datos sensibles, modificar arbitrariamente los dispositivos y provocar interrupciones del servicio.
Una falla de autorización
La vulnerabilidad se clasifica como CWE-862, Missing Authorization. El problema reside en los endpoints de gestión de la API: no exigen una autorización correcta. Como consecuencia, cualquier persona puede obtener detalles exhaustivos de cada dispositivo presente en la red PayRange, tanto si dispone de una cuenta como si no.
Según el aviso, una explotación exitosa permite a un atacante remoto —autenticado o no autenticado—:
- divulgar información sensible;
- modificar arbitrariamente un dispositivo y causar una denegación de servicio;
- alterar la imagen mostrada por el propio dispositivo.
Los puntajes CVSS confirman la gravedad. En la versión 3.1, la vulnerabilidad obtiene un puntaje base de 8.8 (HIGH) con vector CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. En la versión 4.0, el puntaje baja ligeramente a 8.7 (HIGH) con vector CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. En ambos casos, el ataque es posible desde la red, requiere baja complejidad y ninguna interacción del usuario. El vector indica privilegios bajos (PR:L), pero el aviso especifica que el acceso a los detalles de los dispositivos también es posible sin cuenta: el punto crítico es la ausencia de controles de autorización en los endpoints de gestión.
Productos y distribución
El fabricante es PayRange, con sede en Estados Unidos. El producto afectado es PayRange API, indicado como afectado en todas las versiones (vers:all/*). El estado es known_affected: no existen versiones parcheadas en el momento de la publicación del aviso.
La distribución abarca Estados Unidos y Canadá. El sector de infraestructura de referencia es Commercial Facilities, que comprende instalaciones comerciales y servicios al público.
Qué puede hacer un atacante
El impacto potencial afecta a la confidencialidad, la integridad y la disponibilidad. El acceso no autorizado a los endpoints de gestión expone detalles sensibles de toda la red de dispositivos PayRange. Un atacante puede mapear los dispositivos activos, leer sus configuraciones y luego intervenir directamente.
La modificación arbitraria de un dispositivo puede causar una denegación de servicio: un pago no se completa, un dispensador deja de responder, un servicio de autoservicio queda bloqueado. La alteración de la imagen mostrada también abre la puerta a mensajes fraudulentos o a contenidos no autorizados en la pantalla del dispositivo, con posibles consecuencias para los usuarios finales y para la reputación del comercio.
En el momento de la publicación del aviso, CISA no ha señalado ninguna explotación pública conocida dirigida específicamente a CVE-2026-18965. La falla no figura en el catálogo KEV (Known Exploited Vulnerabilities) de CISA, que recoge las vulnerabilidades explotadas activamente.
Ningún parche: las contramedidas recomendadas
El aviso no menciona una corrección de software. Por lo tanto, quienes utilicen PayRange API deben adoptar medidas defensivas para reducir el riesgo. CISA recomienda:
- minimizar la exposición de red de todos los dispositivos y sistemas de control, evitando que sean accesibles desde Internet;
- colocar las redes de control y los dispositivos remotos detrás de firewalls, aislándolos de las redes corporativas;
- cuando se necesite acceso remoto, usar métodos más seguros como las VPN, actualizadas a la última versión disponible y teniendo en cuenta que una VPN es tan segura como los dispositivos a los que está conectada;
- realizar un análisis de impacto y una evaluación de riesgos antes de aplicar cualquier contramedida.
CISA remite además a las guías para sistemas de control industrial publicadas en cisa.gov/ics, entre ellas el documento Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies y el documento técnico ICS-TIP-12-146-01B para la detección y mitigación de intrusiones dirigidas. Por último, recomienda protegerse contra los ataques de ingeniería social no haciendo clic en enlaces web ni abriendo archivos adjuntos en correos no solicitados.
La notificación
La vulnerabilidad fue notificada a CISA por Tahi Wilton Geary. El aviso se publicó en revisión inicial el 25 de agosto de 2026. No se facilitaron indicaciones sobre una fecha de descubrimiento anterior ni sobre una posible coordinación con el fabricante para un futuro parche.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
