Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dormakaba (CVE-2025-59095)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
26/01/2026
Última modificación:
26/01/2026

Descripción

Las librerías del programa (DLL) y los binarios utilizados por exos 9300 contienen múltiples secretos codificados de forma rígida. Un ejemplo notable es la función 'EncryptAndDecrypt' en la librería Kaba.EXOS.common.dll. Este algoritmo utiliza una técnica de cifrado XOR simple combinada con una clave criptográfica (cryptoKey) para transformar cada carácter de la cadena de entrada. Sin embargo, es importante señalar que esta implementación no proporciona un cifrado fuerte y no debe considerarse segura para datos sensibles. Es más un enfoque de cifrado personalizado en lugar de un algoritmo común utilizado en aplicaciones criptográficas. La clave en sí es estática y se basa en el nombre del fundador de la empresa. La funcionalidad se utiliza, por ejemplo, para cifrar los PIN de usuario antes de almacenarlos en la base de datos MSSQL.