Imagen ilustrativa generada con IA
Tres vulnerabilidades en la centralita de frenos Bendix EC80: riesgo para ABS y dirección asistida
Tres vulnerabilidades en Bendix EC80 afectan ABS y dirección. Consejos de actualización de firmware y seguridad para flotas.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
La centralita de frenos Bendix EC80, montada en camiones y vehículos comerciales en Norteamérica, presenta tres vulnerabilidades que pueden comprometer funciones esenciales como ABS, dirección asistida, velocímetro y control de tracción. El aviso publicado por CISA el 25 de agosto de 2026 describe las fallas y las contramedidas. Las vulnerabilidades fueron reportadas por Ben Gardiner de la National Motor Freight Traffic Association (NMFTA).
Las tres vulnerabilidades en detalle técnico
La primera, identificada como CVE-2026-67560, es un desbordamiento de búfer basado en pila (CWE-121). Un atacante en una red adyacente al vehículo, sin necesidad de privilegios ni interacción del usuario pero con una complejidad de ataque alta, puede enviar una carga útil que provoca el fallo de la ECU. En algunos casos, la carga útil puede ejecutar código arbitrario de forma remota o inyectar tráfico malicioso en el bus CAN. Las consecuencias pueden incluir la pérdida de las funciones ABS, de la dirección asistida, de la lectura del velocímetro y de las capacidades de cambio de marchas. La puntuación CVSS v3.1 es 7.5 (alta); la versión 4.0 la eleva a 7.7.
La segunda, CVE-2026-68967, es una escritura fuera de límites (CWE-787). Con una complejidad de ataque baja, permite establecer una primitiva de escritura arbitraria, provocando el fallo de la ECU. El vector v3.1 es 6.5 (medio), mientras que CVSS v4.0 lo evalúa como 7.1 (alto) debido al impacto elevado en la integridad.
La tercera, CVE-2026-71396, se refiere al uso de credenciales embebidas (CWE-798). Al explotarla, un atacante puede deshabilitar el control automático de tracción. La puntuación CVSS v3.1 es 5.4 (media); v4.0 la evalúa como 5.3 (media).
Las tres requieren que el atacante se encuentre en una red adyacente, por ejemplo en la misma red del vehículo o con acceso al bus CAN. No son explotables directamente desde Internet, pero un acceso remoto no protegido a la red de a bordo puede exponerlas.
Productos y versiones afectados
Los productos afectados son once configuraciones de la familia EC80, con tres versiones de firmware vulnerables distintas.
Con firmware Z228999:
- EC80ESP+ J1708
- EC80ESP+ 6S/6M
- EC80ESP+ PLC
- EC80ESP+ 2nd CAN
- EC80ESP+ Integrated TPMS
Con firmware Z266494:
- EC80ESP 6S/6M
- EC80ESP PLC
- EC80ESP 2nd CAN
- EC80ESP CAN Gateway
Con firmware Z286098:
- EC80ESP 4S/4M
- EC80ESP PLC
Bendix recomienda actualizar el firmware a la versión corregida indicada en el aviso: Z300822 para las versiones con firmware Z228999, Z302578 para aquellas con Z266494 y Z302579 para aquellas con Z286098. Para asistencia está disponible la dirección [email protected].
Riesgos para conductores y flotas
Estas vulnerabilidades no son solo un problema informático: tienen efectos directos en la seguridad del vehículo. La pérdida del ABS puede alargar la distancia de frenado, especialmente en superficies de baja adherencia. La desaparición de la dirección asistida hace que el vehículo sea mucho más difícil de controlar, sobre todo a plena carga. Un velocímetro que no funciona expone a sanciones y dificulta una conducción segura. La deshabilitación del control automático de tracción puede provocar deslizamientos en pendientes o en superficies resbaladizas.
El impacto potencial afecta a todos los operadores de flotas que utilizan vehículos comerciales equipados con Bendix EC80, particularmente en Estados Unidos y Canadá, donde se distribuyen los dispositivos. Un atacante capaz de comprometer el bus CAN no solo puede provocar el fallo de la centralita, sino también inyectar mensajes falsos que interfieren con otros subsistemas del vehículo.
Cómo protegerse: actualizaciones y defensas
La primera acción es actualizar el firmware de las centralitas a las versiones corregidas indicadas por Bendix. La actualización debe planificarse y probarse antes de implementarse en toda la flota, porque una interrupción del servicio de frenado durante la instalación puede ser peligrosa.
CISA también recomienda minimizar la exposición de red de los dispositivos de control, asegurándose de que no sean accesibles desde Internet. Las redes de a bordo y los dispositivos remotos deben ubicarse detrás de firewalls y aislarse de las redes corporativas. Si se requiere acceso remoto, deben utilizarse VPN actualizadas a la última versión, teniendo en cuenta que la VPN es tan segura como los dispositivos conectados.
Antes de aplicar cualquier medida defensiva, es conveniente realizar un análisis de impacto y una evaluación de riesgos. CISA también invita a reportar actividades sospechosas según los procedimientos internos, para permitir el seguimiento y la correlación con otros incidentes. Las prácticas recomendadas para la seguridad de los sistemas de control están disponibles en cisa.gov/ics.
El descubrimiento y el estado actual
Las vulnerabilidades fueron reportadas a CISA por Ben Gardiner de la NMFTA, la asociación que representa el transporte de mercancías por carretera en Estados Unidos. En el momento de la publicación del aviso, CISA no ha recibido reportes de explotación pública activa dirigida específicamente a estas vulnerabilidades. En consecuencia, las tres CVE no figuran en el catálogo KEV, la lista de vulnerabilidades explotadas de forma conocida.
Esto no reduce la urgencia de la actualización: la presencia de credenciales embebidas y de primitivas de escritura arbitraria hace que las fallas sean particularmente peligrosas si se combinan con un acceso a la red de a bordo. La prontitud con la que Bendix produjo los firmware corregidos y el aviso CISA del mismo día sugieren una gestión coordinada de la notificación. Ahora la responsabilidad pasa a los operadores de flotas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-67560HIGH7.5Bendix EC80 Brake ECU is vulnerable to a stack-based buffer overflow, which may allow an attacker to crash the ECU. A crafted payload can then be used to remotely execute arbitrary code or inject arbitrary CAN bus traffic. This could cause the loss of the ABS function, steering assist, speedome
- CVE-2026-68967MEDIUM6.5Bendix EC80 Brake ECU is vulnerable to an out-of-bounds write, which could allow an attacker to deliver a payload that could establish an arbitrary write primitive, which could crash the ECU.
- CVE-2026-71396MEDIUM5.4Bendix EC80 Brake ECU uses hard-coded credentials, which could allow an attacker to disable automatic traction control.
