Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-14296 Multiple Vendors

Vulnerabilidad en MCUboot y estrategia Direct XIP permite ejecución no autorizada en núcleos secundarios

Vulnerabilidad · Publicado 07/09/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

MCUboot en configuración base no verifica adecuadamente la integridad de imágenes al usar la estrategia Direct XIP, permitiendo que la imagen principal inicie núcleos secundarios (radio, etc.) desde slots sin validar. Esto afecta sistemas embebidos y dispositivos IoT en operaciones altas de LATAM, especialmente en telecomunicaciones e industria.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

When using the Direct XIP update strategy, the main application image starts other cores (i.e. radio core), based on the currently active slot without additional verification. The MCUboot in the bare (upstream) configuration assumes that if there is at least a single slot for each image available, the system is bootable and continues the boot process. This may lead to a situation when MCUboot picks different slot for different images (i.e. (a) for the main application and (b) for the radio image), boots the main application (from slot (a)) that afterwards starts the radio image by providing an address of the unauthenticated slot ((a) instead of (b)).

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-347

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar sistemas que usan MCUboot con Direct XIP en su infraestructura embebida
  • Consultar advisories específicos del fabricante de su SoC/MCU (NXP, STM32, Nordic, etc.)
  • Aplicar patches de MCUboot upstream o parches del vendor
  • Validar integridad de imágenes en todos los slots antes de boot
  • Considerar deshabilitar Direct XIP si no es crítico
  • Monitorear NIST NVD para actualizaciones (CVSS 7.5)
Esta alerta fue generada automáticamente a partir del NVD del NIST.