Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Access Manager 92xx-k5 (CVE-2025-59102)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
26/01/2026
Última modificación:
15/04/2026

Descripción

El servidor web del Administrador de Acceso ofrece una funcionalidad para descargar una copia de seguridad de la base de datos local almacenada en el dispositivo. Esta base de datos contiene toda la configuración. Esto incluye claves MIFARE cifradas, datos de tarjetas, PINs de usuario y mucho más. Los PINs incluso se almacenan sin cifrar. Combinado con el hecho de que un atacante puede obtener acceso fácilmente a la funcionalidad de copia de seguridad al abusar del problema de gestión de sesión (CVE-2025-59101), o al explotar la contraseña predeterminada débil (CVE-2025-59108), o simplemente al establecer una nueva contraseña sin autenticación previa a través de la API SOAP (CVE-2025-59097), es fácilmente posible acceder a los datos sensibles en el dispositivo.