🛡 VULNERABILIDADES 🛡

Explotación de credenciales incrustadas en Virtuagym

🛡CyberObservatorio
Explotación de credenciales incrustadas en Virtuagym
Idioma

Explotación de credenciales incrustadas en Virtuagym

Fuente: INCIBE

La reciente identificación de una vulnerabilidad crítica en la API del backend y en las aplicaciones móviles de Virtuagym, una plataforma integral ampliamente utilizada en el sector del fitness y la salud, ha suscitado alarmas en la comunidad de ciberseguridad. El Instituto Nacional de Ciberseguridad (INCIBE) ha coordinado la divulgación de esta vulnerabilidad, que afecta a todas las versiones de la aplicación y que podría tener repercusiones significativas para usuarios y empresas del sector. Descubierta por el investigador Pau Hinojosa, esta vulnerabilidad se clasifica como de alta severidad y pone en riesgo la seguridad de los datos y la privacidad de los usuarios.

La vulnerabilidad ha sido identificada con el código CVE-2026-12587 y está vinculada a un fallo en el mecanismo de generación de códigos QR de acceso físico. Este tipo de código se utiliza comúnmente para facilitar el ingreso a instalaciones o servicios físicos. Lo preocupante de esta situación es que la vulnerabilidad permite la creación no autorizada de estos códigos QR, lo que podría permitir a un atacante obtener acceso a áreas restringidas o servicios que requieren autenticación, exponiendo a los usuarios y a la infraestructura de las empresas a riesgos innecesarios.

El mecanismo detrás de esta vulnerabilidad se basa en el uso de credenciales codificadas dentro de la aplicación. En concreto, el parámetro 'badge_number' se utiliza como clave privada HMAC, cuyo valor se mantiene estático y es accesible a través de un endpoint específico de la API: '/club/_id_club_/member/_id_member_/resamania_qr_info'. Esto significa que un atacante que logre acceder a este valor y comprenda la lógica criptográfica de la aplicación —que, lamentablemente, puede ser extraída mediante ingeniería inversa del APK, dado que no se implementa una ofuscación del código— podría generar códigos QR válidos sin restricciones. Esto incluye la capacidad de hacerlo incluso después de que un usuario cambie su contraseña o cierre sesión, lo que agrava aún más la situación.

Imagen del articulo

El impacto de esta vulnerabilidad es considerable, no solo para los usuarios individuales de Virtuagym, quienes podrían ver comprometida su privacidad y seguridad, sino también para los gimnasios y centros de fitness que utilizan esta plataforma. La posibilidad de que un atacante genere códigos QR válidos podría llevar a accesos no autorizados a instalaciones físicas, lo que representa un riesgo de seguridad tanto para los bienes como para la integridad de los usuarios.

Históricamente, este tipo de vulnerabilidades no son nuevas en el ámbito tecnológico. A lo largo de los años, se han documentado varios incidentes similares donde la falta de protección adecuada en las credenciales o en la lógica de generación de acceso ha llevado a brechas de seguridad significativas. La tendencia creciente hacia la digitalización de servicios físicos, especialmente en el sector del fitness, pone de relieve la necesidad urgente de implementar prácticas de seguridad más robustas y efectivas.

En cuanto a las recomendaciones, es crucial que los usuarios de Virtuagym y las empresas que utilizan esta plataforma tomen medidas proactivas para mitigar el riesgo. Aunque no se ha reportado una solución oficial hasta el momento, se sugiere que los usuarios cambien sus credenciales de acceso y estén atentos a cualquier actividad sospechosa en sus cuentas. Además, las empresas deben considerar la implementación de políticas de seguridad que incluyan auditorías regulares de sus sistemas y la formación de su personal en prácticas de ciberseguridad. La colaboración con expertos en seguridad cibernética también puede ser beneficiosa para fortalecer las defensas contra posibles ataques derivados de esta vulnerabilidad.

Imagen del articulo

Use of embedded credentials in Virtuagym

Source: INCIBE

Virtuagym / Resamania Backend API & Mobile Apps. All versions at the time of the report are affected.

INCIBE has coordinated the publication of a high-severity vulnerability that affects the Backend API and mobile application of Virtuagym, a comprehensive technology platform and mobile application specialized in the fitness and health sector. The vulnerability was discovered by Pau Hinojosa.

This vulnerability has been assigned the following code, CVSS v4.0 base score, CVSS vector, and CWE vulnerability type:

Imagen del articulo

No solution has been reported at this time.

CVE-2026-12587: the vulnerability allows for the unauthorized generation of physical access QR codes due to the use of hardcoded credentials in the application. The generation mechanism uses the parameter 'badge_number' as an HMAC private key, whose value remains static and accessible through the API via the endpoint '/club/_id_club_/member/_id_member_/resamania_qr_info'. An attacker with access to this value and the cryptographic logic of the application, which can be extracted through reverse engineering of the APK due to the lack of code obfuscation, could generate valid QR codes indefinitely, even after password changes or user logouts.

Explotación de credenciales incrustadas en Virtuagym | Ciberseguridad - NarcoObservatorio