Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Mecanismo deficiente de recuperación de contraseñas olvidadas en MobiAPParc

Fecha de publicación 17/09/2026
Identificador
INCIBE-2026-640
Importancia
4 - Alta
Recursos Afectados
  • IOS MobiAPParc v0 - v2.28;
  • Android MobiAPParc v0 - v2.42.
Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a MobiAPParc de SMAP, aplicación que permite pagar el estacionamiento en las zonas de aparcamiento regulado y en los aparcamientos municipales gestionados por el Ayuntamiento de Palma. La vulnerabilidad ha sido descubierta por Llorenç Romá.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-14850: CVSS v4.0: 8.8 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:H | CWE-640
Solución

La vulnerabilidad ha sido solucionada por el equipo de SMAP en la última versión de la aplicación.

Detalle

CVE-2026-14850: la función de restablecimiento de contraseña es vulnerable a la modificación no autorizada de cuentas debido a una validación incorrecta del parámetro user_id. Un atacante puede manipular este identificador numérico predecible para restablecer las contraseñas de usuarios arbitrarios sin necesidad de demostrar que es el titular de la cuenta.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-14850 Alta No SMAP