Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Johnson Controls

Fecha de publicación 12/08/2026
Identificador
INCIBE-2026-551
Importancia
5 - Crítica
Recursos Afectados
  • C-CURE 9000 versión v3.10.1 y anteriores;
  • victor Application Server versión v4.10 y anteriores;
  • victor versión v7.0 y anteriores;
  • victor Web versión v7.1 y anteriores.
Descripción

Johnson Controls ha publicado 3 vulnerabilidades, 2 de severidad crítica y 1 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante la ejecución remota de código, interactuar con servicios internos y acceder a páginas a las que no debería tener acceso.

Solución

Se recomienda actualizar los siguientes productos:

  • C-CURE 9000 versión v3.20;
  • victor Application Server versión v4.20;
  • victor versión v8.0.
Detalle
  • CVE-2026-21655: vulnerabilidad SSRF. Un atacante no autenticado en una red adyacente podría aprovecharla para ejecutar código arbitrario en el C-CURE 9000, el servidor de aplicaciones victor y victor, así como en los clientes conectados, lo que puede afectar los controles de seguridad física.
  • CVE-2026-21653: vulnerabilidad SSRF. Un atacante podría aprovecharla para falsificar solicitudes HTTP del lado del servidor desde la aplicación web victor, lo que permitiría interactuar con servicios internos que se ejecutan en el host o que son accesibles en la red local.
  • CVE-2026-34496: vulnerabilidad de ejecución con permisos innecesarios. Un atacante con privilegios limitados podría aprovecharla para acceder a páginas no autorizadas, como Users y Logs, lo que le permitiría visualizar información confidencial del sistema, detalles de cuentas de usuario y registros de auditoría más allá de su nivel de acceso previsto.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-21655 Crítica No JOHNSON CONTROLS
CVE-2026-21653 Crítica No JOHNSON CONTROLS
CVE-2026-34496 Alta No JOHNSON CONTROLS