Acrisure KARR BT e DR-100, falla Bluetooth consente comandi veicolari non autorizzati
Grave vulnerabilità Bluetooth in Acrisure KARR BT e DR-100, CVE-2026-18411, consente comandi veicolari non autorizzati. Soluzione: aggiornamento firmware.
Immagine illustrativa generata con AI
Vulnerabilità ad alta gravità nei sistemi Acrisure
CISA ha pubblicato il 4 agosto 2026 un avviso sulla vulnerabilità CVE-2026-18411, presente nei prodotti Acrisure KARR BT e DR-100.
Il problema deriva dall’uso di una chiave crittografica hard-coded e condivisa. Un attaccante abbastanza vicino da raggiungere il dispositivo via Bluetooth può sfruttarla per inviare comandi non autorizzati ai sistemi veicolari.
Sono interessate le versioni firmware precedenti a July_20_2026. I prodotti sono distribuiti a livello mondiale nel settore dei sistemi di trasporto.
Possibili conseguenze sui veicoli
La falla può compromettere l’integrità e la disponibilità delle funzioni controllate dai dispositivi. Tra le operazioni potenzialmente eseguibili figurano lo sblocco delle portiere e l’immobilizzazione del motore.
CISA assegna alla vulnerabilità un punteggio CVSS 3.1 di 8.1 e CVSS 4.0 di 7.2, entrambi nella fascia di gravità alta. L’avviso non indica invece un impatto diretto sulla confidenzialità dei dati.
Secondo CISA, non risultano sfruttamenti pubblici mirati della vulnerabilità.
Aggiornamento e contenimento del rischio
La misura principale consiste nell’aggiornare KARR BT e DR-100 a un firmware non affetto. Le organizzazioni dovrebbero inoltre ridurre l’esposizione dei dispositivi e impedire gli accessi Bluetooth non necessari.
Per limitare l’eventuale propagazione verso altri sistemi, CISA raccomanda di:
- separare le reti di controllo da quelle aziendali mediante firewall e segmentazione;
- proteggere gli accessi remoti, utilizzando VPN aggiornate quando necessari;
- valutare preventivamente impatti e rischi dell’aggiornamento;
- monitorare comportamenti anomali;
- segnalare gli incidenti secondo le procedure interne e a CISA.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




