Uso de credenciales embebidas en Virtuagym Vie, 21/08/2026 - 10:30
Aviso
Recursos Afectados
Virtuagym / Resamania Backend API & Mobile Apps. Todas las versiones en el momento del reporte se ven afectadas.
Descripción
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta, que afecta a la API del Backend y la aplicación móvil de Virtuagym, una plataforma tecnológica integral y aplicación móvil especializada en el sector del fitness y la salud. La vulnerabilidad ha sido descubierta por Pau Hinojosa.A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:CVE-2026-12587: CVSS v4.0: 8.6 | CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N | CWE-798
Identificador
INCIBE-2026-576
Solución
No hay solución reportada por el momento.
Detalle
CVE-2026-12587: la vulnerabilidad permite la generación no autorizada de códigos QR de acceso físico debido al uso de credenciales codificadas en la aplicación. El mecanismo de generación utiliza el parámetro 'badge_number' como clave privada HMAC, cuyo valor permanece estático y accesible a través de la API mediante el endpoint '/club/_id_club_/member/_id_member_/resamania_qr_info'. Un atacante con acceso a este valor y a la lógica criptográfica de la aplicación, que puede ser extraída mediante ingeniería inversa del APK al no existir ofuscación de código, podría generar códigos QR válidos de manera indefinida, incluso después de cambios de contraseña o cierre de sesión del usuario.
4 - Alta
Listado de referencias
Web Virtuagym
Etiquetas
0day
Acceso no autorizado
Claves de acceso
CNA
+
Deportes
Software
Vulnerabilidad
-
CVE
Identificador CVE
Severidad
Explotación
Fabricante
CVE-2026-12587
Alta
No
VirtuaGym