Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en COROS PACE (CVE-2025-32879)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
20/06/2025
Última modificación:
24/06/2025

Descripción

Se detectó un problema en dispositivos COROS PACE 3 hasta la versión 3.0808.0. Este problema inicia la publicidad si no hay ningún dispositivo conectado por Bluetooth. Esto permite a un atacante conectarse al dispositivo mediante Bluetooth de baja energía (BLE) si no hay ningún otro dispositivo conectado. Mientras esté conectado, ninguno de los servicios ni características de Bluetooth de este dispositivo requiere autenticación ni nivel de seguridad. Por lo tanto, cualquier característica, según su modo de funcionamiento (lectura/escritura/notificación), puede ser utilizada por el atacante conectado. Esto permite, por ejemplo, configurar el dispositivo, enviar notificaciones, restablecer la configuración de fábrica o instalar software.