Según un informe de heise online, el acondicionador de aire móvil Midea PortaSplit puede ser controlado por terceros a través de Bluetooth sin autenticación. Un atacante dentro del rango de radio puede activar y apagar la unidad, cambiar la temperatura entre refrigeración y calefacción y cambiar la temperatura – superando el PIN y emparejando la aplicación normalmente requiere.
Cómo funciona el defecto
El problema radica en el SDK Bluetooth OEM de Midea, que no verifica un dispositivo PIN. Los comandos de control están cifrados en AES, pero las teclas de emparejamiento se pueden calcular a partir de la información que el propio dispositivo transmite a través de Bluetooth. Esto permite a un atacante realizar comandos válidos y apoderarse de la unidad.
Importante: solo local, sin acceso a internet
Para contexto: la vulnerabilidad se limita a la gama Bluetooth de unos diez metros. El control remoto sobre Internet o la nube es explícitamente no posible. Por lo tanto, un atacante tendría que estar en las inmediaciones del dispositivo, por ejemplo en el piso vecino o fuera de la ventana.
Respuesta de Discovery y Midea
Anónimo whistleblower informó el tema para subir a mediados de agosto de 2026; el equipo editorial lo confirmó utilizando una aplicación de prueba de contacto y scripts Python. Midea fue inicialmente desmisiva pero más tarde reconoció la falla y, según la empresa, está trabajando en una actualización de firmware OTA actualmente en su fase de prueba y validación. Según el informe, todos los dispositivos PortaSplit parecen estar afectados; hasta ahora no se ha asignado CVE.
Lo que los propietarios afectados pueden hacer ahora
Hasta que un parche esté disponible, la función Bluetooth puede ser deshabilitada, aunque esto limita las características inteligentes. Si utiliza el PortaSplit día a día, encontrará más en operación y cuidado en nuestro Midea PortaSplit FAQ.
Fuente: en línea.
El Midea PortaSplit en Amazon:



















