Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en EasyIO FG de Johnson Controls

Fecha de publicación 07/10/2026
Identificador
INCIBE-2026-708
Importancia
4 - Alta
Recursos Afectados

Johnson Controls EasyIO FG, versiones de firmware 2.0b52 y anteriores.

Descripción

Gabriele Gardois, Zachary Bushell y Lorenzo De Carli han informado sobre 2 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante obtener acceso no autorizado y comprometer por completo el dispositivo.

Solución

EasyIO FG ha alcanzado el fin de su vida útil y de soporte. Johnson Controls no publicará una actualización, debido a que el producto dejó de fabricarse y comercializarse antes de 2019 y su código fuente ya no está disponible.

Se recomienda migrar a un producto compatible de la generación actual, como EasyIO Neo R1 Series. Hasta completar la sustitución, se deberán aplicar las siguientes medidas:

  • mantener los dispositivos en redes BAS/OT aisladas y sin acceso directo desde Internet;
  • separarlos de las redes corporativas mediante VLAN y cortafuegos;
  • permitir únicamente conexiones desde estaciones e IP de confianza;
  • deshabilitar Telnet, los servicios innecesarios y los puertos que no se utilicen;
  • supervisar los intentos repetidos de inicio de sesión y los accesos no autorizados;
  • restringir el acceso físico y la distribución de imágenes de firmware.
Detalle
  • CVE-2026-27872: vulnerabilidad de gestión inadecuada de privilegios que podría facilitar ataques de fuerza bruta y permitir el acceso no autorizado al dispositivo.
  • CVE-2026-27873: vulnerabilidad provocada por el uso de credenciales integradas en el producto. Su explotación mediante ataques de pulverización de contraseñas podría permitir comprometer completamente el dispositivo.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-27872 Alta No JOHNSON CONTROLS
CVE-2026-27873 Alta No JOHNSON CONTROLS