Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tattile s.r.l. (CVE-2026-26340)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
24/02/2026
Última modificación:
26/02/2026

Descripción

Las versiones de firmware 1.181.5 y anteriores de las familias de dispositivos Tattile Smart+, Vega y Basic exponen flujos RTSP sin requerir autenticación. Un atacante remoto puede conectarse al servicio RTSP y acceder a flujos de video/audio en vivo sin credenciales válidas, lo que resulta en la divulgación no autorizada de datos de vigilancia.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tattile:smart\+_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:smart\+:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:tolling\+_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:tolling\+:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:smart\+_speed_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:smart\+_speed:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:smart\+_traffic_light_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:smart\+_traffic_light:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:axle_counter_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:axle_counter:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:vega53_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:vega53:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:vega33_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:vega33:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:vega11_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)