Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Access Manager 92xx-k5 (CVE-2025-59103)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/01/2026
Última modificación:
15/04/2026

Descripción

El Access Manager 92xx en la revisión de hardware K7 está basado en Linux en lugar de Windows CE incrustado en revisiones de hardware anteriores. En esta nueva revisión de hardware se observó que un servicio SSH está expuesto en el puerto 22. Al analizar el firmware de los dispositivos, se observó que hay dos usuarios con contraseñas codificadas y débiles que pueden usarse para acceder a los dispositivos vía SSH. Las contraseñas también pueden adivinarse muy fácilmente. La contraseña de al menos un usuario se establece a un valor aleatorio después del primer despliegue, con la restricción de que la contraseña solo se aleatoriza si la fecha configurada es anterior a 2022. Por lo tanto, bajo ciertas circunstancias, las contraseñas no se aleatorizan. Por ejemplo, si el reloj nunca se configura en el dispositivo, la batería del módulo del reloj ha sido cambiada, el Access Manager ha sido restablecido de fábrica y aún no ha recibido una hora.