Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SolaX Power (CVE-2025-15574)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
12/02/2026
Última modificación:
12/02/2026

Descripción

Al conectarse al servidor MQTT de Solax Cloud, el nombre de usuario es el 'número de registro', que es la cadena de 10 caracteres impresa en el dispositivo SolaX Power Pocket / el código QR del dispositivo. La contraseña se deriva del 'número de registro' utilizando un algoritmo propietario de XOR/transposición. Atacantes con conocimiento de los números de registro pueden conectarse al servidor MQTT e suplantar el dongle / los inversores.

Referencias a soluciones, herramientas e información