Nivel de cifrado insuficiente en pulseras NFC de CasfID Servicios Tecnológicos
Familia de chips MIFARE Classic: variante FM11RF08S.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta al sistema de pago cashless mediante pulseras NFC de CasfID Servicios Tecnológicos. La vulnerabilidad ha sido descubierta por Luis Miranda Acebedo.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-4648: CVSS v4.0: 6.8 | CVSS AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-326
Dado que la vulnerabilidad reside en una debilidad criptográfica a nivel de hardware inherente a la familia MIFARE Classic, se recomienda discontinuar el uso de estos chips (como la variante FM11RF08S) para sistemas de pago y control de acceso crítico. Como solución definitiva, se debe migrar a tecnologías de tarjetas inteligentes que soporten estándares criptográficos robustos y actuales (como AES-128 o superior), tales como la familia MIFARE DESFire (EV2 o EV3).
CVE-2026-4648: uso de un algoritmo criptográfico inseguro en el sistema de pago cashless mediante pulseras NFC de CasfID Servicios Tecnológicos S.L.U (versión utilizada en Resurrection Fest 2025), que utiliza tarjetas basadas en tecnología MIFARE Classic (FM11RF08S). La debilidad criptográfica del algoritmo de autenticación permite a un atacante recuperar las claves de acceso mediante técnicas conocidas como Backdoored Nested Attack, leer el contenido completo de la pulsera y clonar sus credenciales en una tarjeta regrabable compatible. La explotación de esta vulnerabilidad podría permitir la suplantación de la identidad de otros asistentes, el uso fraudulento del saldo asociado a sus pulseras y pérdidas económicas tanto para los usuarios afectados como para la organización del evento.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-4648 | Media | No | MIFARE |



