Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kaba exos 9300 (CVE-2025-59091)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
26/01/2026
Última modificación:
26/01/2026

Descripción

Múltiples credenciales codificadas han sido identificadas, a las que se les permite iniciar sesión en el servidor de puntos de datos exos 9300 que se ejecuta en el puerto 1004 y 1005. Este servidor se utiliza para retransmitir información de estado desde y hacia los Gestores de Acceso. Esta información, entre otras cosas, se utiliza para visualizar gráficamente puertas abiertas y alertas. Sin embargo, controlar los Gestores de Acceso a través de esta interfaz también es posible.<br /> <br /> Para enviar y recibir información de estado, la autenticación es necesaria. La aplicación Kaba exos 9300 contiene credenciales codificadas para cuatro usuarios diferentes, a los que se les permite iniciar sesión en el servidor de puntos de datos y recibir, así como enviar, información, incluyendo comandos para abrir puertas arbitrarias.