Vulnerabilidades en las comunicaciones CPDLC: mensajes falsos y desconexiones por radio

Análisis de vulnerabilidades en CPDLC over ATN-B1 que permiten mensajes falsos y desconexiones por radio, comprometiendo la seguridad aérea.

Vulnerabilidades en las comunicaciones CPDLC: mensajes falsos y desconexiones por radio
Vulnerabilidades

Imagen ilustrativa generada con IA

El sistema ATN-B1 expone las comunicaciones a interferencias remotas

El aviso de CISA/CSAF icsa-26-219-01, identificado el 7 de agosto de 2026, afecta a CPDLC over ATN-B1, el sistema utilizado para intercambiar datos entre aeronaves y las infraestructuras de control del tráfico aéreo.

El enlace utiliza comunicaciones de radiofrecuencia sin cifrado ni autenticación. Por tanto, un atacante remoto puede operar por radio sin necesidad de comprometer directamente un sistema de a bordo o una red terrestre.

El alcance indicado comprende:

  • Producto: CPDLC over ATN-B1 Vulnerabilities;
  • estándar: Advisory Circular 90-117 Data Link Communications;
  • versión: ATN-B1 CPDLC: vers:all/*;
  • estado: known_affected;
  • sector: sistemas de transporte;
  • distribución: mundial.

No se especifica el proveedor ni se han publicado versiones corregidas o no vulnerables.

Cinco CVE afectan a la autenticación y la continuidad de las sesiones

La vulnerabilidad CVE-2025-71409 se debe a la ausencia de autenticación en los mensajes del Very High Frequency Data Link. Las estaciones terrestres maliciosas pueden inyectar mensajes CPDLC, generar autorizaciones inesperadas o engañosas y aumentar el riesgo de confusión para los pilotos.

La vulnerabilidad está clasificada como CWE-306, con gravedad HIGH y una puntuación CVSS 3.1 de 7.1. La puntuación CVSS 4.0 también es de 7.1.

Las CVE-2025-71410 y CVE-2025-71411 afectan a la disponibilidad del servicio. Los mensajes Unnumbered Disconnect (U DISC) y las tramas Aviation Very High Frequency Link Control malformadas pueden cerrar las sesiones CPDLC. Otro tipo de trama de control de difusión puede desconectar varias aeronaves simultáneamente.

Ambas tienen gravedad MEDIUM: CVSS 3.1 de 5.3 y CVSS 4.0 de 6.0. Están asociadas a CWE-770, relacionada con la asignación de recursos sin límites ni mecanismos de control.

El mismo conjunto también incluye CVE-2025-71412 y CVE-2025-71413. Para estos dos identificadores no hay disponibles una descripción técnica, una clasificación CWE ni métricas CVSS específicas.

Los efectos recaen sobre pilotos y controladores

Los ataques descritos pueden alterar la integridad de las comunicaciones, interrumpir las funciones CPDLC y obligar a volver a las comunicaciones por voz. Esto puede aumentar la carga de trabajo de los controladores y retrasar las instrucciones operativas.

La consecuencia no se describe como una condición de aeronavegabilidad insegura. Sin embargo, los mensajes falsos, las sesiones terminadas y los retrasos en las autorizaciones pueden reducir los márgenes de seguridad operacional, especialmente al disminuir la conciencia situacional.

La tabla de resumen asigna a las vulnerabilidades una gravedad global de CVSS v3 de 7.1. La confidencialidad no figura entre los principales impactos.

Todavía no se han publicado parches ni medidas de mitigación

No se han indicado parches, actualizaciones, workarounds ni otras medidas de mitigación específicas. Por tanto, todos los despliegues conformes con ATN-B1 CPDLC: vers:all/* quedan incluidos en el alcance conocido de la exposición.

Los operadores deberían consultar a los responsables de los sistemas CPDLC y de las infraestructuras ATC para comprobar si existen directrices operativas. En particular, conviene supervisar los intentos anómalos de establecer o cerrar sesiones, los mensajes CPDLC inesperados y las desconexiones simultáneas de varias aeronaves.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →