Uso de credenciales embebidas en Virtuagym Vie, 21/08/2026 - 10:30

        Aviso

Recursos Afectados
          Virtuagym / Resamania Backend API & Mobile Apps. Todas las versiones en el momento del reporte se ven afectadas.

Descripción
          INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta, que afecta a la API del Backend y la aplicación móvil de Virtuagym, una plataforma tecnológica integral y aplicación móvil especializada en el sector del fitness y la salud. La vulnerabilidad ha sido descubierta por Pau Hinojosa.A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:CVE-2026-12587: CVSS v4.0: 8.6 | CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N | CWE-798

Identificador
          INCIBE-2026-576

Solución
          No hay solución reportada por el momento.

Detalle
          CVE-2026-12587: la vulnerabilidad permite la generación no autorizada de códigos QR de acceso físico debido al uso de credenciales codificadas en la aplicación. El mecanismo de generación utiliza el parámetro 'badge_number' como clave privada HMAC, cuyo valor permanece estático y accesible a través de la API mediante el endpoint '/club/_id_club_/member/_id_member_/resamania_qr_info'. Un atacante con acceso a este valor y a la lógica criptográfica de la aplicación, que puede ser extraída mediante ingeniería inversa del APK al no existir ofuscación de código, podría generar códigos QR válidos de manera indefinida, incluso después de cambios de contraseña o cierre de sesión del usuario.

        4 - Alta

  Listado de referencias

          Web Virtuagym

Etiquetas

                        0day
                                    Acceso no autorizado
                                    Claves de acceso
                                                    CNA
            +
                                                Deportes
                                    Software
                                    Vulnerabilidad
                        -

CVE

                        Identificador CVE
                        Severidad
                        Explotación
                        Fabricante

                  CVE-2026-12587
                  Alta
                  No
                  VirtuaGym

Llegir l'article original