PT-2026-97916 · Norwegian Cruise Line · Door Access Controllers
CVE-2026-75907
·
Publicado
2026-09-24
·
Atualizado
2026-09-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Controladores de acesso de portas da Norwegian Cruise Line (versões afetadas não especificadas)
Descrição
Existe uma falha de bypass de autenticação em controladores de acesso de portas baseados em RFID, nos quais o sistema concede entrada baseando-se apenas no UID estático de 7 bytes de um chip NFC NTAG212. O UID é um número de série do fabricante transmitido em texto simples em cada leitura e destina-se à identificação, não à autenticação. Como o sistema carece de um mecanismo de desafio-resposta, a credencial pode ser facilmente capturada por dispositivos com capacidade NFC e clonada em tags graváveis. O leitor ignora os blocos de memória da tag que contêm assinaturas e números de série impressos, tornando esses recursos de segurança ineficazes.
Recomendações
Atualizar o firmware do leitor para impor mecanismos de desafio-resposta criptográficos, como a utilização da assinatura do NTAG212 ou a migração para MIFARE DESFire.
Correção
Improper Authentication
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Door Access Controllers