Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en COROS PACE (CVE-2025-32877)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
20/06/2025
Última modificación:
08/07/2025

Descripción

Se detectó un problema en los dispositivos COROS PACE 3 hasta la versión 3.0808.0. Este dispositivo se identifica como un dispositivo sin capacidades de entrada ni salida, lo que resulta en el uso del método de emparejamiento Just Works. Este método no implementa autenticación, lo que permite ataques de máquina en el medio. Además, esta falta de autenticación permite a los atacantes interactuar con el dispositivo mediante BLE sin necesidad de autorización previa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:yftech:coros_pace_3_firmware:*:*:*:*:*:*:*:* 3.0808.0 (incluyendo)
cpe:2.3:h:yftech:coros_pace_3:-:*:*:*:*:*:*:*