Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Infotainment system ECU de Bosch (CVE-2025-32059)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-121 Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
15/02/2026
Última modificación:
18/02/2026

Descripción

El fallo específico existe dentro de la pila Bluetooth desarrollada por Alps Alpine de la ECU de infoentretenimiento fabricada por Bosch. El problema se debe a la falta de validación adecuada de límites de los datos proporcionados por el usuario, lo que puede resultar en un desbordamiento de búfer basado en pila al recibir un paquete específico en el canal L2CAP de capa superior establecido. Un atacante puede aprovechar esta vulnerabilidad para obtener ejecución remota de código en la ECU de infoentretenimiento con privilegios de root.<br /> <br /> Identificado por primera vez en un Nissan Leaf ZE1 fabricado en 2020.