Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en firmware de meshtastic (CVE-2025-53627)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/12/2025
Última modificación:
07/10/2026

Descripción

Meshtastic es una solución de red mallada de código abierto. El firmware de Meshtastic (a partir de la versión 2.5) introduce cifrado asimétrico (PKI) para mensajes directos, pero cuando falta el indicador 'pki_encrypted', el firmware recurre silenciosamente al cifrado de canal AES-256-CTR heredado. Esta fue una decisión intencional para mantener la compatibilidad con versiones anteriores. Sin embargo, las aplicaciones de usuario final, como la aplicación web, la aplicación de iOS/Android y las aplicaciones construidas sobre Meshtastic usando el SDK, no tenían una forma de diferenciar entre los MD cifrados de extremo a extremo y los MD heredados. Esto crea una ruta de ataque de degradación donde los adversarios que conocen una clave de canal compartida pueden elaborar e inyectar mensajes directos falsificados que se muestran como si estuvieran cifrados con PKC. Los usuarios no reciben ninguna retroalimentación de si un mensaje directo fue descifrado con PKI o con cifrado simétrico heredado, socavando las garantías de seguridad esperadas del despliegue de PKI. La versión 2.7.15 corrige este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:meshtastic:meshtastic_firmware:*:*:*:*:*:*:*:* 2.5.0 (incluyendo) 2.7.15 (excluyendo)


Referencias a soluciones, herramientas e información