Una vulnerabilidad en My Eicher expuso el control total sobre flotas y usuarios

Fuentes: Exploiting Volvo/Eicher's fleet management platform to gain control over all users and vehicles

Una vulnerabilidad crítica en la plataforma de gestión de flotas My Eicher, operada por VE Commercial Vehicles (joint venture de Volvo Group y Eicher Motors) y dirigida a propietarios de camiones y autobuses comerciales en India, permitió tomar el control de cualquier cuenta de usuario y, con ello, de flotas enteras de vehículos. El fallo, reportado el 3 de noviembre de 2025 y corregido el 20 de noviembre del mismo año, residía en APIs internas accesibles sin autenticación que devolvían listados masivos de clientes, usuarios, contraseñas cifradas y más de 2,5 millones de códigos OTP generados desde 2021.

Gracias a esa exposición, un atacante podía seleccionar un número de móvil, solicitar un OTP legítimo y recuperarlo desde la propia API para completar el inicio de sesión, logrando así una suplantación de cuenta no silenciosa. Existía además un segundo método para actualizar la contraseña sin notificar al usuario. Los endpoints afectaban a 748.000 clientes, 174.000 usuarios, 186.000 personas, 676.000 vehículos y 76.000 documentos, entre ellos tarjetas Aadhaar y permisos de conducir. Hasta noviembre de 2024, My Eicher declaraba 275.000 vehículos y 115.000 clientes registrados en India. El investigador, que documentó el hallazgo en su blog personal, intentó sin éxito trasladar a VECV preocupaciones adicionales tras la corrección del fallo principal y decidió publicar los detalles el 27 de julio de 2026.