ciberseguridad
Ciberseguridad industrial

Detectada vulnerabilidad crítica de ‘cross-site scripting’ en sistemas Johnson Controls Metasys

El fallo de alta gravedad podría permitir el secuestro de sesiones y el acceso no autorizado a infraestructuras críticas

Los sistemas de automatización industrial Johnson Controls Metasys se enfrentan a una vulnerabilidad crítica de ‘cross-site scripting’ (XSS), clasificada con el identificador CVE-2026-34491 y una puntuación CVSS de 8.0 (alta) en su versión 3.1 y 8.6 (alta) en la versión 4.0. Este fallo, reportado por un investigador anónimo, afecta a las versiones 12, 13, 14 y 15 del software, con riesgos significativos para las infraestructuras críticas que lo emplean.

La vulnerabilidad permite que un usuario con privilegios bajos inyecte una carga maliciosa XSS persistente a través de una URL especialmente diseñada en la interfaz de usuario de Metasys. Una vez inyectado, este código se ejecuta en el contexto del navegador de otros usuarios, incluyendo a los administradores, lo que podría conducir al secuestro de sesiones y a un acceso no autorizado a los sistemas de control.

Impacto en la infraestructura crítica

El riesgo es particularmente elevado debido a la presencia global de Johnson Controls Metasys en sectores de infraestructura crítica como la manufactura, instalaciones comerciales, servicios y edificios gubernamentales, sistemas de transporte y energía. La explotación exitosa de esta vulnerabilidad podría comprometer el control de estos sistemas, afectando la operatividad y la seguridad de las instalaciones.

Versiones afectadas y remediación

Las versiones de Metasys impactadas son la 12 (todas), la 13 (todas), la 14 (versiones anteriores a la 14.1.5) y la 15 (versiones anteriores a la 15.0.1). Es importante destacar que la vulnerabilidad fue introducida en la versión 12. Las versiones 11 y anteriores no se ven afectadas, mientras que Metasys 16.0 fue lanzada con la corrección ya implementada.

Johnson Controls ha emitido parches para las versiones 15.0 (disponible desde el 25 de marzo de 2026) y la 14.1.5 (con lanzamiento previsto para el 15 de julio de 2026). Para las versiones 12 y 13, que han llegado al fin de su soporte, se recomienda actualizar a una versión posterior que incluya las correcciones de seguridad.

Medidas de mitigación adicionales

Además de aplicar los parches, se sugieren medidas defensivas para reducir el riesgo de explotación. Estas incluyen restringir el acceso a la interfaz de usuario de Metasys a redes y usuarios de confianza, implementar segmentación de red para aislar los sistemas de automatización, y aplicar controles de acceso de mínimo privilegio. La implementación de cabeceras de Content Security Policy (CSP) y el uso de un firewall de aplicaciones web (WAF) también son recomendados para detectar y bloquear cargas XSS. Asimismo, es crucial educar a los usuarios para evitar hacer clic en enlaces no confiables o inesperados.

Hasta la fecha de la publicación de esta alerta, no se ha reportado explotación pública de esta vulnerabilidad a CISA (Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU.). Sin embargo, la naturaleza crítica de los sistemas afectados y la facilidad de explotación del XSS subrayan la urgencia de aplicar las soluciones y mitigaciones disponibles.

Por qué importa

La relevancia de esta vulnerabilidad radica en la amplia implementación de Johnson Controls Metasys en sectores de infraestructura crítica globalmente. Un ataque exitoso podría comprometer sistemas de automatización que gestionan energía, manufactura, transporte y edificaciones gubernamentales, generando riesgos operacionales significativos y potenciales interrupciones en servicios esenciales.

Antecedentes

La vulnerabilidad CVE-2026-34491 fue introducida en la versión 12 de Metasys y se ha mantenido en las subsiguientes hasta su corrección. El sistema Johnson Controls Metasys es una plataforma de gestión de edificios (BMS) que permite el control y la monitorización de diversas funciones, desde climatización hasta seguridad y energía, en grandes instalaciones y complejos industriales.

Medidas de mitigación recomendadas por CISA

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) subraya la importancia de implementar defensas proactivas: Minimizar la exposición de red de todos los dispositivos y sistemas de control, asegurando que no sean accesibles desde internet. Ubicar las redes de sistemas de control detrás de firewalls y aislarlas de las redes corporativas. Emplear métodos seguros para el acceso remoto, como Redes Privadas Virtuales (VPNs), asegurándose de que estén actualizadas. Aplicar análisis de impacto y evaluación de riesgos antes de desplegar medidas defensivas. Implementar controles de acceso de mínimo privilegio. Usar un firewall de aplicaciones web (WAF) frente a la interfaz de usuario de Metasys para detectar y bloquear cargas XSS. Monitorizar patrones de URL sospechosos y la ejecución inesperada de scripts en los registros de acceso de Metasys. Educar a los usuarios para evitar hacer clic en enlaces no confiables o inesperados que apunten a la interfaz de Metasys.

Datos clave

Identificador CVECVE-2026-34491
Tipo de vulnerabilidad‘Cross-site Scripting’ (XSS) / CWE-79
Puntuación CVSS v3.18.0 (Alta)
Puntuación CVSS v4.08.6 (Alta)
Producto afectadoJohnson Controls Metasys (versiones 12-15)
FabricanteJohnson Controls Inc.
Fecha de divulgación13 de agosto de 2026

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *