Vulnerabilidad en firmware de meshtastic (CVE-2025-53627)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/12/2025
Última modificación:
07/10/2026
Descripción
Meshtastic es una solución de red mallada de código abierto. El firmware de Meshtastic (a partir de la versión 2.5) introduce cifrado asimétrico (PKI) para mensajes directos, pero cuando falta el indicador 'pki_encrypted', el firmware recurre silenciosamente al cifrado de canal AES-256-CTR heredado. Esta fue una decisión intencional para mantener la compatibilidad con versiones anteriores. Sin embargo, las aplicaciones de usuario final, como la aplicación web, la aplicación de iOS/Android y las aplicaciones construidas sobre Meshtastic usando el SDK, no tenían una forma de diferenciar entre los MD cifrados de extremo a extremo y los MD heredados. Esto crea una ruta de ataque de degradación donde los adversarios que conocen una clave de canal compartida pueden elaborar e inyectar mensajes directos falsificados que se muestran como si estuvieran cifrados con PKC. Los usuarios no reciben ninguna retroalimentación de si un mensaje directo fue descifrado con PKI o con cifrado simétrico heredado, socavando las garantías de seguridad esperadas del despliegue de PKI. La versión 2.7.15 corrige este problema.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:meshtastic:meshtastic_firmware:*:*:*:*:*:*:*:* | 2.5.0 (incluyendo) | 2.7.15 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


