Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Robolinho Update Software de AL-KO (CVE-2026-1612)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
30/03/2026
Última modificación:
13/04/2026

Descripción

El Software de actualización AL-KO Robolinho tiene claves de acceso y secretas de AWS codificadas de forma rígida que permiten a cualquiera acceder al bucket de AWS de AL-KO. Usar las claves directamente podría dar al atacante mayor acceso que la propia aplicación. La clave otorga AL MENOS acceso de lectura a algunos de los objetos en el bucket.<br /> <br /> El proveedor fue notificado con antelación sobre esta vulnerabilidad, pero no respondió con los detalles de la vulnerabilidad o el rango de versiones vulnerables. Solo la versión 8.0.21.0610 fue probada y confirmada como vulnerable, otras versiones no fueron probadas y también podrían ser vulnerables.

Referencias a soluciones, herramientas e información