Actualidad ISAC

 
Alerta

Fallo en la plataforma B2B de Tata permite secuestrar cuentas con solo conocer el número de teléfono de la víctima

Resumen Informativo

🏷 Tags:PHISHINGEXPLOITVULNERABILIDADCREDENCIALESRCE
Nivel de riesgo estimado: Critico

De acuerdo a la publicación titulada La falla de la plataforma B2B de Tata permite la toma de cuenta con solo conocer el número de teléfono de la víctima, difundida en fecha 25/08/2026 14:03, por el medio Cybersecuritynews (Autor: Abinaya):

Una falla de autenticación crítica en Tata Nexarc, una plataforma de adquisiciones B2B para pequeñas y medianas empresas en la India, permitió a los atacantes hacerse cargo de las cuentas al conocer solo un número de teléfono móvil registrado. Según los informes, la plataforma expuso la contraseña de un solo uso utilizada para iniciar sesión dentro de una respuesta de API descifrable, eliminando la necesidad de interceptar mensajes SMS, usuarios de phishing u OTP de fuerza bruta.

Un atacante podría enviar el número de móvil de un objetivo, recuperar la OTP de la respuesta de la API y usarla para completar el flujo de inicio de sesión como ese usuario. Las OTP de vulnerabilidad de la plataforma B2B de Tata están destinadas a actuar como prueba de que un usuario controla un número de teléfono o una bandeja de entrada de correo electrónico. Las pruebas revelaron que un número de teléfono móvil adivinado estaba vinculado a la cuenta principal de Tata Business Hub, que tenía acceso de administrador. El investigador también informó haber obtenido acceso de administrador a una cuenta vinculada a Tata Steel utilizando un número de teléfono móvil asociado con esa organización.

La divulgación no describió un método para la extracción masiva de números de teléfono de la plataforma, lo que limitaba la exploit masiva. Potencie su Nivel 1 con inteligencia de amenazas de 15K SOC: integre la búsqueda de TI en su SOC La falla de la plataforma B2B de post Tata permite la toma de posesión de la cuenta con solo conocer el número de teléfono de la víctima apareció por primera vez en Cyber Security News.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La falla de la plataforma B2B de Tata permite la toma de cuenta con solo conocer el número de teléfono de la víctima
Publicado: 25/08/2026 14:03
Enlace: https://cybersecuritynews.com/tatas-b2b-platform-vulnerability
Consultado: 25/08/2026

Consultar publicación original ↗

Anterior
Siguiente