Navegación

Norwegian Cruise Line permite la repetición de la prueba de vulnerabilidad de la tarjeta de acceso.

fuente: https://securityonline.info/norwegian-cruise-line-vulnerability-cve-2026-75907/

CERT/CC publicó un aviso que detalla una falla de autenticación en los controladores de puertas de los barcos. Esta vulnerabilidad de Norwegian Cruise Line permite a los atacantes clonar las tarjetas de acceso de los pasajeros copiando datos de identificación estáticos. Los pasajeros y la tripulación deben adoptar medidas de seguridad física para protegerse contra el acceso no autorizado a los camarotes.

Importancia

Según informes del sector, Norwegian Cruise Line transporta a más de dos millones de pasajeros al año en su flota global. Por consiguiente, las debilidades en los mecanismos de cierre de los camarotes representan riesgos directos para la seguridad de los pasajeros y las operaciones de los buques. Los atacantes que clonan las tarjetas de acceso pueden entrar en los camarotes privados o en áreas restringidas de la tripulación.

Afortunadamente, CERT/CC confirmó que no se ha detectado ninguna explotación activa conocida. Además, los investigadores no han publicado código de prueba de concepto. Sin embargo, la replicación física de estas tarjetas solo requiere equipos RFID de bajo costo. Por lo tanto, esta vulnerabilidad de Norwegian Cruise Line exige una vigilancia operativa inmediata por parte de los viajeros y el personal de seguridad marítima.

Funcionamiento del ataque

El defecto de seguridad reside en la lógica del lector de las cerraduras electrónicas de las puertas de los barcos. Según la nota de vulnerabilidad de CERT/CC, los lectores verifican las credenciales NFC utilizando únicamente su identificador único (UID) estático de siete bytes. El aviso subraya que «la validación basada únicamente en el UID constituye una identificación, no una autenticación».

Además, el sistema ignora las medidas de seguridad de integridad disponibles. El aviso señala que «el lector no inspecciona estos datos durante el proceso de control de acceso». Un atacante situado a pocos centímetros del objetivo puede leer el UID estático. A continuación, escribe el valor capturado en una tarjeta en blanco de bajo coste. Dado que el sistema no realiza ninguna comprobación criptográfica, el lector acepta la tarjeta falsificada inmediatamente.

Últimas noticias

31 DE AGOSTO, 2026

Extensiones de Chrome Web Store son descubiertas robando criptomonedas y datos del navegador.

Varias extensiones para Google Chrome y Microsoft Edge distribuyeron un marco de malware que desplegaba módulos para robar criptomonedas, datos confidenciales e...

Leer artículo →
31 DE AGOSTO, 2026

Microsoft afirma que la actualización KB5120998 de Windows 11 restablece la configuración del ratón.

Microsoft ha confirmado que la actualización KB5120998 de agosto de 2026 (versión preliminar no relacionada con la seguridad) está revirtiendo la configuración...

Leer artículo →
31 DE AGOSTO, 2026

Windows 11 elimina las molestias de OneDrive.

Los usuarios de Windows 11 se topan frecuentemente con ventanas emergentes a pantalla completa increíblemente frustrantes. Estas pantallas intrusivas suelen apa...

Leer artículo →