ciberseguridad
ALERTA DE CIBERSEGURIDAD

Vulnerabilidad crítica en Simplex Incident Manager expone credenciales de usuario

Un fallo en el software de Johnson Controls para gestión de incidentes permite la extracción local de contraseñas de memoria, afectando a sectores clave.

El software Simplex Incident Manager de Johnson Controls presenta una vulnerabilidad (CVE-2026-27875) que permite la extracción de credenciales de usuario, incluyendo contraseñas y tokens de autenticación, directamente de la memoria del sistema.

El fallo, categorizado como CWE-316 ("Almacenamiento de Información Sensible en Texto Plano en Memoria"), reside en la forma en que la aplicación gestiona estos datos. Mientras el software está en ejecución, mantiene información crítica sin cifrar en la memoria, haciéndola accesible a herramientas de volcado de memoria o a usuarios locales con privilegios elevados.

Una explotación exitosa de esta vulnerabilidad podría conceder a un atacante acceso no autorizado a la aplicación Simplex Incident Manager y a los sistemas conectados a ella. Si bien la complejidad del ataque es alta y requiere acceso local al sistema, el riesgo es significativo debido a la naturaleza de los datos expuestos.

Las versiones afectadas son las de Johnson Controls Simplex Incident Manager hasta la V2.01. Johnson Controls ha respondido liberando una versión parcheada, la v2.01.01, y recomienda encarecidamente la actualización a esta versión o a cualquier otra posterior a la v1.01.05 para mitigar el riesgo.

Este software es empleado en diversos sectores de infraestructura crítica a nivel mundial, incluyendo manufactura, instalaciones comerciales, servicios gubernamentales, sistemas de transporte y energía. La exposición de credenciales en estos entornos subraya la importancia de una gestión de seguridad robusta.

Además de la actualización, se sugieren medidas defensivas adicionales como restringir el acceso local a los sistemas que ejecutan Simplex Incident Manager solo a personal autorizado, implementar protección de endpoints, aplicar el principio de mínimo privilegio, utilizar cifrado de disco completo y monitorizar accesos no autorizados.

La vulnerabilidad fue reportada por Johnson Controls a la Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA), que ha emitido sus propias recomendaciones para minimizar los riesgos en sistemas de automatización de edificios.

Es relevante destacar que, a fecha de publicación del aviso, no se ha reportado ninguna explotación pública conocida de esta vulnerabilidad a CISA. Asimismo, el fallo no es explotable de forma remota, requiriendo acceso físico o lógico local al sistema afectado.

Por qué importa

La vulnerabilidad en Simplex Incident Manager es significativa dada su implementación global en sectores de infraestructura crítica como energía y transporte. Un acceso no autorizado a un sistema de gestión de incidentes podría no solo comprometer la confidencialidad de la información, sino también la integridad y disponibilidad de operaciones esenciales, con potenciales consecuencias graves para la seguridad y el funcionamiento de estos entornos.

Antecedentes

El almacenamiento de credenciales en texto plano en la memoria del sistema (CWE-316) es una debilidad de seguridad bien conocida. Si bien a menudo se considera un riesgo menor en comparación con vulnerabilidades de ejecución remota, puede ser explotada por actores internos o atacantes que ya han logrado cierto nivel de acceso local, lo que subraya la necesidad de una defensa en profundidad y de prácticas de desarrollo de software seguras.

Recomendaciones clave para la mitigación

Para proteger los sistemas afectados por CVE-2026-27875, Johnson Controls y CISA recomiendan varias acciones: Actualización: Instalar la versión v2.01.01 o posterior (o v1.01.05 en adelante) de Simplex Incident Manager. Acceso Restringido: Limitar estrictamente el acceso físico y lógico a los sistemas que ejecutan el software a personal autorizado. Seguridad de Endpoints: Implementar soluciones de protección y monitoreo de endpoints para detectar herramientas de volcado de memoria o procesos sospechosos. Principios de Mínimo Privilegio: Aplicar políticas de control de acceso robustas y el principio de menor privilegio en los sistemas anfitriones. Cifrado y Arranque Seguro: Utilizar cifrado de disco completo y arranque seguro para reducir el riesgo de análisis de memoria offline. Auditoría: Monitorizar los intentos de acceso local no autorizados e implementar registros de auditoría detallados.

Datos clave

VulnerabilidadCVE-2026-27875
Tipo de falloAlmacenamiento de información sensible en texto plano en memoria (CWE-316)
Producto afectadoJohnson Controls Simplex Incident Manager <=V2.01
Versión parcheadav2.01.01 (o posterior a v1.01.05)
Puntuación CVSSv3.15.8 (Media)
Complejidad del ataqueAlta
AccesoLocal, no remoto
Sectores impactadosManufactura crítica, instalaciones comerciales, gobierno, transporte, energía

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *