Múltiples vulnerabilidades en CPDLC sobre ATN-B1
- CPDLC sobre ATN-B1 (90-117 Data Link Communications)
El protocolo CPDLC se basa en enlaces de radiofrecuencia heredados que transmiten mensajes en texto plano sin autenticación. Las investigaciones demuestran que estas características permiten la inyección no autorizada de mensajes, condiciones de denegación de servicio y reinicios forzados de sesión. Estas vulnerabilidades no suponen una condición insegura para la aeronave, pero pueden degradar los márgenes de seguridad operacional al aumentar la carga de trabajo o retrasar las instrucciones críticas para la seguridad.
Actualmente, no hay ninguna solución disponible. Estas vulnerabilidades en la pila de protocolos CPDLC pueden explotarse en un entorno de laboratorio. Sin embargo, requieren que se cumplan condiciones muy específicas y es improbable que se exploten fuera de un entorno de laboratorio. En el caso de detectar actividades maliciosas sospechosas deben notificarse a las autoridades aeronáuticas competentes.
Las vulnerabilidades con criticidad alta son:
CVE-2025-71409: la falta de autenticación de los mensajes de enlace de datos de muy alta frecuencia permite a estaciones terrestres maliciosas inyectar mensajes CPDLC, lo que provoca autorizaciones inesperadas o engañosas y una posible confusión en los pilotos. Este tipo de ataque puede llevarse a cabo de forma remota mediante radiofrecuencia.
CVE-2025-71412: la inyección de mensajes falsos de emergencia o estado a través de CPDLC puede provocar una asignación incorrecta de recursos, confusión operativa y respuestas inadecuadas por parte de las tripulaciones de vuelo, los controladores de tráfico aéreo y las operaciones en tierra. Este tipo de ataque puede llevarse a cabo de forma remota mediante radiofrecuencia.
También se han publicado otras vulnerabilidades de criticidad media que pueden consultarse en el enlace de la sección de referencias.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2025-71409 | Alta | No | CPDLC |
| CVE-2025-71410 | Media | No | CPDLC |
| CVE-2025-71411 | Media | No | CPDLC |
| CVE-2025-71412 | Alta | No | CPDLC |
| CVE-2025-71413 | Media | No | CPDLC |



