Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pix-Link (CVE-2025-12386)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
27/01/2026
Última modificación:
27/01/2026

Descripción

Pix-Link LV-WR21Q no impone ninguna forma de autenticación para el endpoint /goform/getHomePageInfo. Atacante remoto no autenticado puede usar este endpoint para, por ejemplo: recuperar la contraseña en texto claro del punto de acceso.<br /> <br /> El proveedor fue notificado con antelación sobre esta vulnerabilidad, pero no respondió con los detalles de la vulnerabilidad o el rango de versiones vulnerables. Solo la versión V108_108 fue probada y confirmada como vulnerable; otras versiones no fueron probadas y también podrían ser vulnerables.