Virtuagym · Virtuagym · CVE-2026-12587
**Nome do Software Vulnerável e Versões Afetadas**
Virtuagym (versões afetadas não especificadas)
**Descrição**
Credenciais codificadas no aplicativo permitem a geração não autorizada de códigos QR de acesso físico. O processo de geração utiliza o parâmetro `badge number` como a chave privada HMAC (Código de Autenticação de Mensagem baseado em Hash). Este valor é estático e pode ser recuperado através do endpoint de API '/club/ id club /member/ id member /resamania qr info'. Como o APK não possui ofuscação de código, a lógica criptográfica pode ser extraída por meio de engenharia reversa. Um invasor com essas informações poderia gerar códigos QR válidos indefinidamente, independentemente de alterações de senha ou do status de logout do usuário.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.