Navegación

Norwegian Cruise Line permite la repetición de la prueba de vulnerabilidad de la tarjeta de acceso.

fuente: https://securityonline.info/norwegian-cruise-line-vulnerability-cve-2026-75907/

CERT/CC publicó un aviso que detalla una falla de autenticación en los controladores de puertas de los barcos. Esta vulnerabilidad de Norwegian Cruise Line permite a los atacantes clonar las tarjetas de acceso de los pasajeros copiando datos de identificación estáticos. Los pasajeros y la tripulación deben adoptar medidas de seguridad física para protegerse contra el acceso no autorizado a los camarotes.

Importancia

Según informes del sector, Norwegian Cruise Line transporta a más de dos millones de pasajeros al año en su flota global. Por consiguiente, las debilidades en los mecanismos de cierre de los camarotes representan riesgos directos para la seguridad de los pasajeros y las operaciones de los buques. Los atacantes que clonan las tarjetas de acceso pueden entrar en los camarotes privados o en áreas restringidas de la tripulación.

Afortunadamente, CERT/CC confirmó que no se ha detectado ninguna explotación activa conocida. Además, los investigadores no han publicado código de prueba de concepto. Sin embargo, la replicación física de estas tarjetas solo requiere equipos RFID de bajo costo. Por lo tanto, esta vulnerabilidad de Norwegian Cruise Line exige una vigilancia operativa inmediata por parte de los viajeros y el personal de seguridad marítima.

Funcionamiento del ataque

El defecto de seguridad reside en la lógica del lector de las cerraduras electrónicas de las puertas de los barcos. Según la nota de vulnerabilidad de CERT/CC, los lectores verifican las credenciales NFC utilizando únicamente su identificador único (UID) estático de siete bytes. El aviso subraya que «la validación basada únicamente en el UID constituye una identificación, no una autenticación».

Además, el sistema ignora las medidas de seguridad de integridad disponibles. El aviso señala que «el lector no inspecciona estos datos durante el proceso de control de acceso». Un atacante situado a pocos centímetros del objetivo puede leer el UID estático. A continuación, escribe el valor capturado en una tarjeta en blanco de bajo coste. Dado que el sistema no realiza ninguna comprobación criptográfica, el lector acepta la tarjeta falsificada inmediatamente.

Últimas noticias

29 DE JULIO, 2026

Vulnerabilidades críticas de VMware permiten a los atacantes eludir la autenticación y obtener acceso al sistema.

Broadcom ha publicado un aviso de seguridad crítico, VMSA-2026-0006, que aborda múltiples vulnerabilidades de alto impacto en las principales plataformas de vir...

Leer artículo →
29 DE JULIO, 2026

Claude AI descifra esquema de prueba post-cuántica y halla un ataque más rápido a AES de 7 rondas.

Anthropic anunció que su IA Claude Mythos Preview logró descubrir debilidades criptográficas en los esquemas HAWK-256 y AES-128. Aunque se consiguió recuperar c...

Leer artículo →
29 DE JULIO, 2026

Un fallo en Ruflo MCP permite a atacantes no autenticados ejecutar comandos y envenenar la memoria de la IA.

Investigadores de ciberseguridad han detectado una vulnerabilidad de máxima gravedad en Ruflo, una plataforma de código abierto para la gestión de agentes en An...

Leer artículo →