Navegación

Norwegian Cruise Line permite la repetición de la prueba de vulnerabilidad de la tarjeta de acceso.

fuente: https://securityonline.info/norwegian-cruise-line-vulnerability-cve-2026-75907/

CERT/CC publicó un aviso que detalla una falla de autenticación en los controladores de puertas de los barcos. Esta vulnerabilidad de Norwegian Cruise Line permite a los atacantes clonar las tarjetas de acceso de los pasajeros copiando datos de identificación estáticos. Los pasajeros y la tripulación deben adoptar medidas de seguridad física para protegerse contra el acceso no autorizado a los camarotes.

Importancia

Según informes del sector, Norwegian Cruise Line transporta a más de dos millones de pasajeros al año en su flota global. Por consiguiente, las debilidades en los mecanismos de cierre de los camarotes representan riesgos directos para la seguridad de los pasajeros y las operaciones de los buques. Los atacantes que clonan las tarjetas de acceso pueden entrar en los camarotes privados o en áreas restringidas de la tripulación.

Afortunadamente, CERT/CC confirmó que no se ha detectado ninguna explotación activa conocida. Además, los investigadores no han publicado código de prueba de concepto. Sin embargo, la replicación física de estas tarjetas solo requiere equipos RFID de bajo costo. Por lo tanto, esta vulnerabilidad de Norwegian Cruise Line exige una vigilancia operativa inmediata por parte de los viajeros y el personal de seguridad marítima.

Funcionamiento del ataque

El defecto de seguridad reside en la lógica del lector de las cerraduras electrónicas de las puertas de los barcos. Según la nota de vulnerabilidad de CERT/CC, los lectores verifican las credenciales NFC utilizando únicamente su identificador único (UID) estático de siete bytes. El aviso subraya que «la validación basada únicamente en el UID constituye una identificación, no una autenticación».

Además, el sistema ignora las medidas de seguridad de integridad disponibles. El aviso señala que «el lector no inspecciona estos datos durante el proceso de control de acceso». Un atacante situado a pocos centímetros del objetivo puede leer el UID estático. A continuación, escribe el valor capturado en una tarjeta en blanco de bajo coste. Dado que el sistema no realiza ninguna comprobación criptográfica, el lector acepta la tarjeta falsificada inmediatamente.

Últimas noticias

16 DE SEPTIEMBRE, 2026

Atacantes explotan una vulnerabilidad en la función de captura de clientes potenciales mayoristas de WooCommerce para instalar *web shells* PHP.

Actores maliciosos están explotando una vulnerabilidad de seguridad crítica en WooCommerce Wholesale Lead Capture, un plugin premium de WordPress que cuenta con...

Leer artículo →
15 DE SEPTIEMBRE, 2026

Microsoft lanza actualizaciones de emergencia para Windows para corregir fallos en RDS.

Microsoft ha lanzado actualizaciones de emergencia de Windows (fuera del ciclo habitual) para corregir fallos en los Servicios de Escritorio remoto causados ​​p...

Leer artículo →
15 DE SEPTIEMBRE, 2026

Cadenas de ataque, no solo superficies de ataque: por qué probar técnicas individuales no aborda lo esencial

Introducción Los equipos de seguridad han logrado una gran destreza a la hora de probar sus defensas frente a las amenazas que pueden afectarlos. ¿Puede este ag...

Leer artículo →