Mecanismo deficiente de recuperación de contraseñas olvidadas en MobiAPParc
- IOS MobiAPParc v0 - v2.28;
- Android MobiAPParc v0 - v2.42.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a MobiAPParc de SMAP, aplicación que permite pagar el estacionamiento en las zonas de aparcamiento regulado y en los aparcamientos municipales gestionados por el Ayuntamiento de Palma. La vulnerabilidad ha sido descubierta por Llorenç Romá.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-14850: CVSS v4.0: 8.8 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:H | CWE-640
La vulnerabilidad ha sido solucionada por el equipo de SMAP en la última versión de la aplicación.
CVE-2026-14850: la función de restablecimiento de contraseña es vulnerable a la modificación no autorizada de cuentas debido a una validación incorrecta del parámetro user_id. Un atacante puede manipular este identificador numérico predecible para restablecer las contraseñas de usuarios arbitrarios sin necesidad de demostrar que es el titular de la cuenta.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-14850 | Alta | No | SMAP |


