
En el marco de la vigilancia constante de las vulnerabilidades en software y aplicaciones, se han identificado diversas vulnerabilidads críticas en productos basados en Android. Estos hallazgos son significativos debido a su potencial impacto en la seguridad y confidencialidad de los usuarios.
Productos afectados
- Setracker2 Android Companion App 3.1.5 y versiones anteriores
- com.tgelec.setracker 3.1.5 y versiones anteriores
Impacto
Las vulnerabilidades se han identificado como:
Las vulnerabilidades identificadas son las siguientes:
- CVE-2026-9219: con una puntuación de 8.3 en CVSS v4.0. Podría permitir que un actor malicioso obtenga el ID de registro, lo que podría resultar en la asignación arbitraria de relojes pertenecientes a otros usuarios.
- CVE-2026-9220: con una puntuación de 8.7 en CVSS v4.0. Podría permitir que un actor malicioso desencripte el tráfico del reloj Setracker2 debido al uso de claves AES estáticas y vector de inicialización predefinidos.
- CVE-2026-9221: con una puntuación de 8.7 en CVSS v4.0. Podría permitir que un actor malicioso reverse englobe la firma de solicitud MD5 para recuperar el ID de sesión, lo que podría resultar en la imitación del usuario legítimo y la emisión de solicitudes API autenticadas.
- CVE-2026-9222: con una puntuación de 9.2 en CVSS v4.0. Podría permitir que un actor malicioso, al conocer el hash de la contraseña, acceda a servicios del backend y suplante la identidad legítima.
Recomendación
- Para Setracker2 Android Companion App 3.1.5 y versiones anteriores: Actualice a la versión más reciente disponible, que ha sido revisada para corregir estas vulnerabilidades.
- Para com.tgelec.setracker 3.1.5 y versiones anteriores: Realice la actualización inmediata al último parche de seguridad recomendado por el proveedor.
Referencias