Múltiples vulnerabilidades en EasyIO FG de Johnson Controls
Fecha de publicación 07/10/2026
Identificador
INCIBE-2026-708
Importancia
4 - Alta
Recursos Afectados
Johnson Controls EasyIO FG, versiones de firmware 2.0b52 y anteriores.
Descripción
Gabriele Gardois, Zachary Bushell y Lorenzo De Carli han informado sobre 2 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante obtener acceso no autorizado y comprometer por completo el dispositivo.
Solución
EasyIO FG ha alcanzado el fin de su vida útil y de soporte. Johnson Controls no publicará una actualización, debido a que el producto dejó de fabricarse y comercializarse antes de 2019 y su código fuente ya no está disponible.
Se recomienda migrar a un producto compatible de la generación actual, como EasyIO Neo R1 Series. Hasta completar la sustitución, se deberán aplicar las siguientes medidas:
- mantener los dispositivos en redes BAS/OT aisladas y sin acceso directo desde Internet;
- separarlos de las redes corporativas mediante VLAN y cortafuegos;
- permitir únicamente conexiones desde estaciones e IP de confianza;
- deshabilitar Telnet, los servicios innecesarios y los puertos que no se utilicen;
- supervisar los intentos repetidos de inicio de sesión y los accesos no autorizados;
- restringir el acceso físico y la distribución de imágenes de firmware.
Detalle
- CVE-2026-27872: vulnerabilidad de gestión inadecuada de privilegios que podría facilitar ataques de fuerza bruta y permitir el acceso no autorizado al dispositivo.
- CVE-2026-27873: vulnerabilidad provocada por el uso de credenciales integradas en el producto. Su explotación mediante ataques de pulverización de contraseñas podría permitir comprometer completamente el dispositivo.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-27872 | Alta | No | JOHNSON CONTROLS |
| CVE-2026-27873 | Alta | No | JOHNSON CONTROLS |
Listado de referencias


