CVE-2025-70994
Les vélos électriques Yadea T5 (modèles fabriqués en 2024 ou après) présentent un mécanisme d'authentification faible dans leur système d'entrée sans clé....
- Publié
- 23 avr. 2026
- Mise à jour
- 23 avr. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:HFaible · 30 prochains jours
- Percentile
- 20,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les vélos électriques Yadea T5 (modèles fabriqués en 2024 ou après) présentent un mécanisme d'authentification faible dans leur système d'entrée sans clé. Le système utilise le protocole RF à code fixe EV1527 sans mettre en œuvre de codes roulants ni de mécanismes cryptographiques de défi-réponse. Ce système est vulnérable à la falsification de signal : après interception de toute transmission légitime du porte-clés par un attaquant local, une prise de contrôle totale et non autorisée du véhicule est possible via une attaque par rejeu.
Sources
1Analyseur passif de signaux RF pour le protocole à code fixe EV1527, démontrant la vulnérabilité de rejeu CVE-2025-70994 dans les systèmes d'entrée sans clé Yadea T5. Inclut un code PoC pour ESP8266/CC1101.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.