CISA

CPDLC over ATN-B1 Vulnerabilities

From Cybersecurity and Infrastructure Security Agency ↗

ATN-B1 CPDLC relies on legacy clear text unauthenticated radio frequency links. Research demonstrates that these characteristics allow unauthorized message injection, denial-of-service conditions, and forced session resets. These vulnerabilities do not constitute an unsafe aircraft condition but can degrade operational safety margins by increasing workload, delaying safety-critical instructions, and reducing situational awareness.

The following versions of CPDLC over ATN-B1 Vulnerabilities are affected:

ATN-B1 CPDLC vers:all/* (CVE-2025-71409, CVE-2025-71410, CVE-2025-71411, CVE-2025-71412, CVE-2025-71413)

Standard

Equipment

Advisory Circular 90-117 Data Link Communications

CPDLC over ATN-B1 Vulnerabilities

Missing Authentication for Critical Function, Allocation of Resources Without Limits or Throttling, Improper Check for Unusual or Exceptional Conditions

Critical Infrastruc...