PT-2026-97916 · Norwegian Cruise Line · Door Access Controllers

CVE-2026-75907

·

Publicado

2026-09-24

·

Atualizado

2026-09-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Controladores de acesso de portas da Norwegian Cruise Line (versões afetadas não especificadas)
Descrição Existe uma falha de bypass de autenticação em controladores de acesso de portas baseados em RFID, nos quais o sistema concede entrada baseando-se apenas no UID estático de 7 bytes de um chip NFC NTAG212. O UID é um número de série do fabricante transmitido em texto simples em cada leitura e destina-se à identificação, não à autenticação. Como o sistema carece de um mecanismo de desafio-resposta, a credencial pode ser facilmente capturada por dispositivos com capacidade NFC e clonada em tags graváveis. O leitor ignora os blocos de memória da tag que contêm assinaturas e números de série impressos, tornando esses recursos de segurança ineficazes.
Recomendações Atualizar o firmware do leitor para impor mecanismos de desafio-resposta criptográficos, como a utilização da assinatura do NTAG212 ou a migração para MIFARE DESFire.

Correção

Improper Authentication

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75907

Produtos afetados

Door Access Controllers