Vulnerabilidad de transmisión en claro afecta controladores industriales de Johnson Controls
Una vulnerabilidad de severidad media, identificada como CVE-2026-64893, ha sido detectada en los controladores de la serie EasyIO Neo de Johnson Controls. Según un aviso publicado por CISA Advisories, esta falla consiste en la transmisión de información sensible en texto claro a través de la red, lo que podría permitir a un atacante interceptar y leer credenciales y datos de sesión.
Los dispositivos afectados incluyen las versiones V3.3b62 y V3.3b63 de los controladores EasyIO Neo Series EC, así como las versiones V3.3b24 y V3.3b25 de los controladores EasyIO Neo Series CW. Estos controladores son componentes programables de automatización de edificios, fundamentales para gestionar sistemas de HVAC, iluminación y energía en instalaciones comerciales, con acceso a través de una interfaz web.
La vulnerabilidad tiene una puntuación CVSS v3.1 de 5.4 y CVSS v4.0 de 5.9, ambas calificadas como de severidad media. La naturaleza del fallo está clasificada como CWE-319, que corresponde a la ‘transmisión de información sensible en texto claro’. Aunque se ha indicado que la explotación exitosa podría tener un impacto técnico u operacional, el material señala que la complejidad del ataque es alta y que, hasta la fecha, CISA no tiene conocimiento de explotación pública de esta vulnerabilidad.
Johnson Controls ha lanzado versiones corregidas del firmware: V3.3b64 para los controladores EC y V3.3b26 para los CW. En estas actualizaciones, la comunicación HTTP se ha deshabilitado por defecto. Para los usuarios que no puedan actualizar de inmediato, se recomiendan mitigaciones como habilitar HTTPS/TLS, deshabilitar completamente el acceso HTTP, segmentar la red, utilizar VPN para accesos remotos y monitorear el tráfico de red. No obstante, se advierte que estas medidas reducen el riesgo, pero no lo eliminan por completo, y se insta a la actualización a las versiones corregidas tan pronto como sea viable operacionalmente.
Fuente original: CISA Advisories







