Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Nivel de cifrado insuficiente en pulseras NFC de CasfID Servicios Tecnológicos

Fecha de publicación 28/07/2026
Identificador
INCIBE-2026-513
Importancia
3 - Media
Recursos Afectados

Familia de chips MIFARE Classic: variante FM11RF08S.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta al sistema de pago cashless mediante pulseras NFC de CasfID Servicios Tecnológicos. La vulnerabilidad ha sido descubierta por Luis Miranda Acebedo.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-4648: CVSS v4.0: 6.8 | CVSS AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-326
Solución

Dado que la vulnerabilidad reside en una debilidad criptográfica a nivel de hardware inherente a la familia MIFARE Classic, se recomienda discontinuar el uso de estos chips (como la variante FM11RF08S) para sistemas de pago y control de acceso crítico. Como solución definitiva, se debe migrar a tecnologías de tarjetas inteligentes que soporten estándares criptográficos robustos y actuales (como AES-128 o superior), tales como la familia MIFARE DESFire (EV2 o EV3).

Detalle

CVE-2026-4648: uso de un algoritmo criptográfico inseguro en el sistema de pago cashless mediante pulseras NFC de CasfID Servicios Tecnológicos S.L.U (versión utilizada en Resurrection Fest 2025), que utiliza tarjetas basadas en tecnología MIFARE Classic (FM11RF08S). La debilidad criptográfica del algoritmo de autenticación permite a un atacante recuperar las claves de acceso mediante técnicas conocidas como Backdoored Nested Attack, leer el contenido completo de la pulsera y clonar sus credenciales en una tarjeta regrabable compatible. La explotación de esta vulnerabilidad podría permitir la suplantación de la identidad de otros asistentes, el uso fraudulento del saldo asociado a sus pulseras y pérdidas económicas tanto para los usuarios afectados como para la organización del evento.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-4648 Media No MIFARE
Etiquetas