Vulnerabilidad de exposición de información en controladores industriales de Johnson Controls
La vulnerabilidad, identificada con el CVE-2026-64892 y clasificada como CWE-200 (exposición de información sensible a un actor no autorizado), impacta a varias versiones de los controladores Johnson Controls EasyIO Neo Series.
Según el aviso ICSA-26-274-04 de CISA, las versiones afectadas incluyen los EasyIO Neo Series EC Controllers V3.3b63 y V3.3b62, así como los EasyIO Neo Series CW Controllers V3.3b25 y V3.3b24. El éxito en la explotación de esta vulnerabilidad podría permitir la obtención de datos delicados.
Estos controladores son fundamentales en sistemas de automatización y control de edificios, ya que gestionan funciones esenciales como la climatización (HVAC), la iluminación y la gestión energética, además de soportar protocolos abiertos como BACnet y Modbus. Su despliegue es global y abarca sectores de infraestructura crítica, tales como la fabricación, las instalaciones comerciales, los servicios y equipamientos gubernamentales, los sistemas de transporte y la energía.
La severidad de esta vulnerabilidad ha sido evaluada con una puntuación CVSS v3.1 de 3.5, calificándola como baja, y con una puntuación CVSS v4.0 de 4.8, lo que la sitúa en un nivel de severidad media.
Johnson Controls ha lanzado versiones corregidas para subsanar el problema. Se recomienda a los usuarios actualizar a las versiones de firmware EC V3.3b64 y CW V3.3b26, o posteriores, tan pronto como sea operacionalmente factible. Para los casos en que la actualización inmediata no sea posible, la compañía propone mitigaciones temporales, entre ellas, la implementación de controles de acceso físico a los puertos de depuración de los dispositivos, la monitorización del tráfico de red en busca de intentos de acceso no autorizados, la aplicación del principio de mínimo privilegio y el despliegue de sistemas de detección o prevención de intrusiones.
La vulnerabilidad fue reportada a Johnson Controls por Gabriele Gardois. Hasta la fecha de la publicación del aviso de CISA, no se ha reportado ninguna explotación pública conocida que tenga como objetivo específico esta debilidad.
Fuente original: CISA Advisories






