Múltiples vulnerabilidades en productos de Johnson Controls
Fecha de publicación 12/08/2026
Identificador
INCIBE-2026-551
Importancia
5 - Crítica
Recursos Afectados
- C-CURE 9000 versión v3.10.1 y anteriores;
- victor Application Server versión v4.10 y anteriores;
- victor versión v7.0 y anteriores;
- victor Web versión v7.1 y anteriores.
Descripción
Johnson Controls ha publicado 3 vulnerabilidades, 2 de severidad crítica y 1 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante la ejecución remota de código, interactuar con servicios internos y acceder a páginas a las que no debería tener acceso.
Solución
Se recomienda actualizar los siguientes productos:
- C-CURE 9000 versión v3.20;
- victor Application Server versión v4.20;
- victor versión v8.0.
Detalle
- CVE-2026-21655: vulnerabilidad SSRF. Un atacante no autenticado en una red adyacente podría aprovecharla para ejecutar código arbitrario en el C-CURE 9000, el servidor de aplicaciones victor y victor, así como en los clientes conectados, lo que puede afectar los controles de seguridad física.
- CVE-2026-21653: vulnerabilidad SSRF. Un atacante podría aprovecharla para falsificar solicitudes HTTP del lado del servidor desde la aplicación web victor, lo que permitiría interactuar con servicios internos que se ejecutan en el host o que son accesibles en la red local.
- CVE-2026-34496: vulnerabilidad de ejecución con permisos innecesarios. Un atacante con privilegios limitados podría aprovecharla para acceder a páginas no autorizadas, como Users y Logs, lo que le permitiría visualizar información confidencial del sistema, detalles de cuentas de usuario y registros de auditoría más allá de su nivel de acceso previsto.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-21655 | Crítica | No | JOHNSON CONTROLS |
| CVE-2026-21653 | Crítica | No | JOHNSON CONTROLS |
| CVE-2026-34496 | Alta | No | JOHNSON CONTROLS |
Listado de referencias
Etiquetas



