Vulnerabilidad en Tattile s.r.l. (CVE-2026-26342)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2026
Última modificación:
27/02/2026
Descripción
Las versiones de firmware 1.181.5 y anteriores de las familias de dispositivos Tattile Smart+, Vega y Basic implementan un token de autenticación (X-User-Token) con caducidad insuficiente. Un atacante que obtiene un token válido (por ejemplo, mediante intercepción, exposición de registros o reutilización de tokens en un sistema compartido) puede continuar autenticándose en la interfaz de gestión hasta que el token sea revocado, lo que permite el acceso no autorizado a las funciones y datos del dispositivo.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:tattile:smart\+_firmware:*:*:*:*:*:*:*:* | 1.181.5 (incluyendo) | |
| cpe:2.3:h:tattile:smart\+:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tattile:tolling\+_firmware:*:*:*:*:*:*:*:* | 1.181.5 (incluyendo) | |
| cpe:2.3:h:tattile:tolling\+:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tattile:smart\+_speed_firmware:*:*:*:*:*:*:*:* | 1.181.5 (incluyendo) | |
| cpe:2.3:h:tattile:smart\+_speed:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tattile:smart\+_traffic_light_firmware:*:*:*:*:*:*:*:* | 1.181.5 (incluyendo) | |
| cpe:2.3:h:tattile:smart\+_traffic_light:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tattile:axle_counter_firmware:*:*:*:*:*:*:*:* | 1.181.5 (incluyendo) | |
| cpe:2.3:h:tattile:axle_counter:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tattile:vega53_firmware:*:*:*:*:*:*:*:* | 1.181.5 (incluyendo) | |
| cpe:2.3:h:tattile:vega53:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tattile:vega33_firmware:*:*:*:*:*:*:*:* | 1.181.5 (incluyendo) | |
| cpe:2.3:h:tattile:vega33:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tattile:vega11_firmware:*:*:*:*:*:*:*:* | 1.181.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



