El INCIBE-CERT (el equipo de respuesta ante incidentes de seguridad del Instituto Nacional de Ciberseguridad, encargado de las alertas tempranas que afectan a empresas y ciudadanos en España) ha publicado una alerta de severidad alta por el uso de credenciales embebidas en Virtuagym, la plataforma tecnológica y aplicación móvil especializada en el sector del fitness y la salud. La vulnerabilidad afecta a todas las versiones de la API del backend y de las aplicaciones móviles incluidas en el momento del reporte.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso de severidad alta por credenciales embebidas en Virtuagym.
- ¿Qué está afectado? La API del backend y las aplicaciones móviles de Virtuagym / Resamania; todas las versiones incluidas en el reporte.
- ¿Qué riesgo implica? La generación no autorizada de códigos QR de acceso físico mediante una clave privada HMAC estática y accesible a través de la API.
- ¿Qué solución existe? Por el momento, no hay solución reportada; la ficha técnica se mantiene activa hasta la publicación de un parche o mitigación oficial.
Así opera la vulnerabilidad de credenciales embebidas
El aviso, publicado el viernes 21 de agosto de 2026 a las 10:30 horas e identificado con el código CVE-2026-12587 y el identificador INCIBE-2026-576, asigna una puntuación base CVSS v4.0 de 8,6, según el aviso oficial del INCIBE-CERT. La vulnerabilidad ha sido descubierta por Pau Hinojosa y aparece etiquetada con los marcadores de 0day, acceso no autorizado y claves de acceso.
El tipo de debilidad asignado es CWE-798 (uso de credenciales embebidas), una categoría en la que los secretos criptográficos quedan fijados dentro del código de la aplicación y pueden ser recuperados mediante técnicas de análisis. La ausencia de ofuscación en el APK facilita esa extracción, tal y como recoge el detalle técnico del aviso.
El vector de ataque registrado, CVSS AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N, describe una explotación en red con complejidad baja y sin interacción del usuario. En términos operativos, el fallo puede derivar en un acceso no autorizado con impacto alto sobre la confidencialidad y la integridad de los sistemas afectados.
La clave estática que permite generar códigos QR sin autorización
El fallo reside en la generación no autorizada de códigos QR de acceso físico. El mecanismo de generación utiliza el parámetro badge_number como clave privada HMAC. Ese valor permanece estático y es accesible a través de la API mediante el endpoint /club/_id_club_/member/_id_member_/resamania_qr_info.
Un atacante con acceso al valor del parámetro y a la lógica criptográfica de la aplicación puede extraer el algoritmo mediante ingeniería inversa del APK, ya que el código no cuenta con ofuscación. De este modo, podría generar códigos QR válidos de manera indefinida, incluso después de que el usuario cambie su contraseña o cierre sesión.
La puntuación CVSS v4.0 de 8,6 y la ausencia de solución reportada convierten este aviso en una alerta prioritaria para los operadores de gimnasios y clubes deportivos.
El aviso no asigna una fecha de corrección ni un parche disponible. La ficha técnica mantiene el estado de no hay solución reportada por el momento, por lo que los responsables de instalaciones deportivas deben vigilar los accesos físicos generados por la plataforma y limitar la exposición del endpoint afectado.
La etiqueta 0day confirma que la vulnerabilidad se ha hecho pública sin que exista todavía una solución oficial por parte del fabricante. Esa circunstancia reduce el margen de reacción y refuerza la necesidad de aplicar medidas de contención mientras Virtuagym publica una versión corregida.
El panorama de la ciberseguridad
La alerta se inscribe en un patrón creciente de avisos sobre aplicaciones móviles y plataformas conectadas, especialmente en servicios de salud, deporte y bienestar. El INCIBE-CERT publica este tipo de alertas tempranas para anticipar la explotación de vulnerabilidades antes de que los atacantes puedan escalar sus accesos.
La puntuacion base de 8,6 sobre 10 en la escala CVSS v4.0, recogida en el propio aviso, sitúa el fallo en el nivel de severidad alta. La combinación de una clave estática, un endpoint accesible y la falta de ofuscación en el código elevan el riesgo operativo de esta alerta.
La proyección del aviso queda condicionada a la publicación de un parche por parte de Virtuagym. El INCIBE-CERT mantiene el aviso activo y no detalla una fecha de corrección. La ficha técnica se actualizará cuando el fabricante confirme una versión corregida o publique una mitigación oficial.
