Vulnerabilidad crítica en Simplex Incident Manager expone credenciales de usuario
El software Simplex Incident Manager de Johnson Controls presenta una vulnerabilidad (CVE-2026-27875) que permite la extracción de credenciales de usuario, incluyendo contraseñas y tokens de autenticación, directamente de la memoria del sistema.
El fallo, categorizado como CWE-316 ("Almacenamiento de Información Sensible en Texto Plano en Memoria"), reside en la forma en que la aplicación gestiona estos datos. Mientras el software está en ejecución, mantiene información crítica sin cifrar en la memoria, haciéndola accesible a herramientas de volcado de memoria o a usuarios locales con privilegios elevados.
Una explotación exitosa de esta vulnerabilidad podría conceder a un atacante acceso no autorizado a la aplicación Simplex Incident Manager y a los sistemas conectados a ella. Si bien la complejidad del ataque es alta y requiere acceso local al sistema, el riesgo es significativo debido a la naturaleza de los datos expuestos.
Las versiones afectadas son las de Johnson Controls Simplex Incident Manager hasta la V2.01. Johnson Controls ha respondido liberando una versión parcheada, la v2.01.01, y recomienda encarecidamente la actualización a esta versión o a cualquier otra posterior a la v1.01.05 para mitigar el riesgo.
Este software es empleado en diversos sectores de infraestructura crítica a nivel mundial, incluyendo manufactura, instalaciones comerciales, servicios gubernamentales, sistemas de transporte y energía. La exposición de credenciales en estos entornos subraya la importancia de una gestión de seguridad robusta.
Además de la actualización, se sugieren medidas defensivas adicionales como restringir el acceso local a los sistemas que ejecutan Simplex Incident Manager solo a personal autorizado, implementar protección de endpoints, aplicar el principio de mínimo privilegio, utilizar cifrado de disco completo y monitorizar accesos no autorizados.
La vulnerabilidad fue reportada por Johnson Controls a la Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA), que ha emitido sus propias recomendaciones para minimizar los riesgos en sistemas de automatización de edificios.
Es relevante destacar que, a fecha de publicación del aviso, no se ha reportado ninguna explotación pública conocida de esta vulnerabilidad a CISA. Asimismo, el fallo no es explotable de forma remota, requiriendo acceso físico o lógico local al sistema afectado.
Por qué importa
La vulnerabilidad en Simplex Incident Manager es significativa dada su implementación global en sectores de infraestructura crítica como energía y transporte. Un acceso no autorizado a un sistema de gestión de incidentes podría no solo comprometer la confidencialidad de la información, sino también la integridad y disponibilidad de operaciones esenciales, con potenciales consecuencias graves para la seguridad y el funcionamiento de estos entornos.
Antecedentes
El almacenamiento de credenciales en texto plano en la memoria del sistema (CWE-316) es una debilidad de seguridad bien conocida. Si bien a menudo se considera un riesgo menor en comparación con vulnerabilidades de ejecución remota, puede ser explotada por actores internos o atacantes que ya han logrado cierto nivel de acceso local, lo que subraya la necesidad de una defensa en profundidad y de prácticas de desarrollo de software seguras.
Recomendaciones clave para la mitigación
Para proteger los sistemas afectados por CVE-2026-27875, Johnson Controls y CISA recomiendan varias acciones: Actualización: Instalar la versión v2.01.01 o posterior (o v1.01.05 en adelante) de Simplex Incident Manager. Acceso Restringido: Limitar estrictamente el acceso físico y lógico a los sistemas que ejecutan el software a personal autorizado. Seguridad de Endpoints: Implementar soluciones de protección y monitoreo de endpoints para detectar herramientas de volcado de memoria o procesos sospechosos. Principios de Mínimo Privilegio: Aplicar políticas de control de acceso robustas y el principio de menor privilegio en los sistemas anfitriones. Cifrado y Arranque Seguro: Utilizar cifrado de disco completo y arranque seguro para reducir el riesgo de análisis de memoria offline. Auditoría: Monitorizar los intentos de acceso local no autorizados e implementar registros de auditoría detallados.
Datos clave
| Vulnerabilidad | CVE-2026-27875 |
|---|---|
| Tipo de fallo | Almacenamiento de información sensible en texto plano en memoria (CWE-316) |
| Producto afectado | Johnson Controls Simplex Incident Manager <=V2.01 |
| Versión parcheada | v2.01.01 (o posterior a v1.01.05) |
| Puntuación CVSSv3.1 | 5.8 (Media) |
| Complejidad del ataque | Alta |
| Acceso | Local, no remoto |
| Sectores impactados | Manufactura crítica, instalaciones comerciales, gobierno, transporte, energía |
Fuente original: CISA Advisories





