Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dormakaba registration unit 9002 (CVE-2025-59109)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/01/2026
Última modificación:
15/04/2026

Descripción

Las unidades de registro dormakaba 9002 (Unidades de teclado PIN) tienen un encabezado UART expuesto en la parte trasera. El teclado PIN está enviando cada pulsación de botón a la interfaz UART. Un atacante puede usar la interfaz para exfiltrar PINs. Dado que los dispositivos están explícitamente construidos como Plug-and-Play para ser fácilmente reemplazados, un atacante puede fácilmente retirar el dispositivo, instalar un implante de hardware que se conecta al UART y exfiltrar los datos expuestos a través de UART a otro sistema (p. ej., vía WiFi).