Navegación

Norwegian Cruise Line permite la repetición de la prueba de vulnerabilidad de la tarjeta de acceso.

fuente: https://securityonline.info/norwegian-cruise-line-vulnerability-cve-2026-75907/

CERT/CC publicó un aviso que detalla una falla de autenticación en los controladores de puertas de los barcos. Esta vulnerabilidad de Norwegian Cruise Line permite a los atacantes clonar las tarjetas de acceso de los pasajeros copiando datos de identificación estáticos. Los pasajeros y la tripulación deben adoptar medidas de seguridad física para protegerse contra el acceso no autorizado a los camarotes.

Importancia

Según informes del sector, Norwegian Cruise Line transporta a más de dos millones de pasajeros al año en su flota global. Por consiguiente, las debilidades en los mecanismos de cierre de los camarotes representan riesgos directos para la seguridad de los pasajeros y las operaciones de los buques. Los atacantes que clonan las tarjetas de acceso pueden entrar en los camarotes privados o en áreas restringidas de la tripulación.

Afortunadamente, CERT/CC confirmó que no se ha detectado ninguna explotación activa conocida. Además, los investigadores no han publicado código de prueba de concepto. Sin embargo, la replicación física de estas tarjetas solo requiere equipos RFID de bajo costo. Por lo tanto, esta vulnerabilidad de Norwegian Cruise Line exige una vigilancia operativa inmediata por parte de los viajeros y el personal de seguridad marítima.

Funcionamiento del ataque

El defecto de seguridad reside en la lógica del lector de las cerraduras electrónicas de las puertas de los barcos. Según la nota de vulnerabilidad de CERT/CC, los lectores verifican las credenciales NFC utilizando únicamente su identificador único (UID) estático de siete bytes. El aviso subraya que «la validación basada únicamente en el UID constituye una identificación, no una autenticación».

Además, el sistema ignora las medidas de seguridad de integridad disponibles. El aviso señala que «el lector no inspecciona estos datos durante el proceso de control de acceso». Un atacante situado a pocos centímetros del objetivo puede leer el UID estático. A continuación, escribe el valor capturado en una tarjeta en blanco de bajo coste. Dado que el sistema no realiza ninguna comprobación criptográfica, el lector acepta la tarjeta falsificada inmediatamente.

Últimas noticias

09 DE SEPTIEMBRE, 2026

CVE-2026-78234 (CVSS 9.9): Vulnerabilidad crítica en Hawtio Operator que permite la suplantación de servicios.

Red Hat emitió una advertencia sobre una vulnerabilidad crítica en Hawtio Operator dentro de entornos Kubernetes y OpenShift. Este fallo grave permite a usuario...

Leer artículo →
09 DE SEPTIEMBRE, 2026

Una nueva vulnerabilidad de cPanel permite a una cuenta de alojamiento con privilegios de correo ejecutar código como root.

cPanel ha corregido una vulnerabilidad que, según afirma, permite a una única cuenta de alojamiento tomar el control de todo el servidor. Un titular de cuenta a...

Leer artículo →
09 DE SEPTIEMBRE, 2026

Las actualizaciones de agosto provocan errores 0xc0000409 en Windows Server 2016.

Microsoft informa que la actualización de seguridad de agosto de 2026 podría provocar errores 0xc0000409 en sistemas Windows Server 2016 que tengan habilitado e...

Leer artículo →