Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tattile s.r.l. (CVE-2026-26342)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2026
Última modificación:
27/02/2026

Descripción

Las versiones de firmware 1.181.5 y anteriores de las familias de dispositivos Tattile Smart+, Vega y Basic implementan un token de autenticación (X-User-Token) con caducidad insuficiente. Un atacante que obtiene un token válido (por ejemplo, mediante intercepción, exposición de registros o reutilización de tokens en un sistema compartido) puede continuar autenticándose en la interfaz de gestión hasta que el token sea revocado, lo que permite el acceso no autorizado a las funciones y datos del dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tattile:smart\+_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:smart\+:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:tolling\+_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:tolling\+:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:smart\+_speed_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:smart\+_speed:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:smart\+_traffic_light_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:smart\+_traffic_light:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:axle_counter_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:axle_counter:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:vega53_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:vega53:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:vega33_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)
cpe:2.3:h:tattile:vega33:-:*:*:*:*:*:*:*
cpe:2.3:o:tattile:vega11_firmware:*:*:*:*:*:*:*:* 1.181.5 (incluyendo)