Acrisure KARR BT e DR-100, falla Bluetooth consente comandi veicolari non autorizzati

Grave vulnerabilità Bluetooth in Acrisure KARR BT e DR-100, CVE-2026-18411, consente comandi veicolari non autorizzati. Soluzione: aggiornamento firmware.

Acrisure KARR BT e DR-100, falla Bluetooth consente comandi veicolari non autorizzati
Vulnerabilità

Immagine illustrativa generata con AI

Vulnerabilità ad alta gravità nei sistemi Acrisure

CISA ha pubblicato il 4 agosto 2026 un avviso sulla vulnerabilità CVE-2026-18411, presente nei prodotti Acrisure KARR BT e DR-100.

Il problema deriva dall’uso di una chiave crittografica hard-coded e condivisa. Un attaccante abbastanza vicino da raggiungere il dispositivo via Bluetooth può sfruttarla per inviare comandi non autorizzati ai sistemi veicolari.

Sono interessate le versioni firmware precedenti a July_20_2026. I prodotti sono distribuiti a livello mondiale nel settore dei sistemi di trasporto.

Possibili conseguenze sui veicoli

La falla può compromettere l’integrità e la disponibilità delle funzioni controllate dai dispositivi. Tra le operazioni potenzialmente eseguibili figurano lo sblocco delle portiere e l’immobilizzazione del motore.

CISA assegna alla vulnerabilità un punteggio CVSS 3.1 di 8.1 e CVSS 4.0 di 7.2, entrambi nella fascia di gravità alta. L’avviso non indica invece un impatto diretto sulla confidenzialità dei dati.

Secondo CISA, non risultano sfruttamenti pubblici mirati della vulnerabilità.

Aggiornamento e contenimento del rischio

La misura principale consiste nell’aggiornare KARR BT e DR-100 a un firmware non affetto. Le organizzazioni dovrebbero inoltre ridurre l’esposizione dei dispositivi e impedire gli accessi Bluetooth non necessari.

Per limitare l’eventuale propagazione verso altri sistemi, CISA raccomanda di:

  • separare le reti di controllo da quelle aziendali mediante firewall e segmentazione;
  • proteggere gli accessi remoti, utilizzando VPN aggiornate quando necessari;
  • valutare preventivamente impatti e rischi dell’aggiornamento;
  • monitorare comportamenti anomali;
  • segnalare gli incidenti secondo le procedure interne e a CISA.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →