Vulnerabilidad en Infotainment system ECU de Bosch (CVE-2025-32058)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-121
Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
15/02/2026
Última modificación:
18/02/2026
Descripción
La ECU de infoentretenimiento fabricada por Bosch utiliza un módulo RH850 para la comunicación CAN. El RH850 está conectado al infoentretenimiento a través de la interfaz INC mediante un protocolo personalizado. Existe una vulnerabilidad durante el procesamiento de solicitudes de este protocolo en el lado V850 que permite a un atacante con ejecución de código en el SoC principal de infoentretenimiento realizar ejecución de código en el módulo RH850 y posteriormente enviar mensajes CAN arbitrarios a través del bus CAN conectado.<br />
<br />
Identificada por primera vez en el Nissan Leaf ZE1 fabricado en 2020.
Impacto
Puntuación base 3.x
9.30
Gravedad 3.x
CRÍTICA



