CVE-2026-49317

Incorrect behavior order in the Infotainment / Digital Round display of the Indian Motorcycle Scout Bobber + Tech 2025 model year allows an adjacent-network attacker to bypass the PIN entry screen. The Infotainment uses presence of Wireless Control Module (WCM) traffic during its boot window as a proxy for whether an immobilizer is fitted; if no WCM messages are observed, it skips the PIN entry screen and shows the normal user interface. An attacker who silences the WCM during the boot window — for example via a separately tracked CAN bus-off technique — can present a fully unlocked Infotainment despite the PIN never being entered. Specific timing and protocol details have been withheld pending vendor remediation.
Configurations

No configuration.

History

21 Jul 2026, 12:10

Type Values Removed Values Added
Summary
  • (es) Un orden de comportamiento incorrecto en la pantalla de infoentretenimiento / redonda digital del año de modelo Indian Motorcycle Scout Bobber + Tech 2025 permite a un atacante de red adyacente omitir la pantalla de entrada del PIN. El infoentretenimiento utiliza la presencia de tráfico del Módulo de Control Inalámbrico (WCM) durante su ventana de arranque como un indicador de si hay un inmovilizador instalado; si no se observan mensajes WCM, omite la pantalla de entrada del PIN y muestra la interfaz de usuario normal. Un atacante que silencia el WCM durante la ventana de arranque — por ejemplo, mediante una técnica de bus-off CAN rastreada por separado — puede presentar un infoentretenimiento completamente desbloqueado a pesar de que el PIN nunca se haya introducido. Se han retenido los detalles específicos de temporización y protocolo a la espera de la remediación del proveedor.

29 May 2026, 14:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-29 14:16

Updated : 2026-07-21 12:10


NVD link : CVE-2026-49317

Mitre link : CVE-2026-49317

CVE.ORG link : CVE-2026-49317


JSON object : View

Products Affected

No product.

CWE
CWE-636

Not Failing Securely ('Failing Open')

CWE-696

Incorrect Behavior Order

CWE-754

Improper Check for Unusual or Exceptional Conditions