Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos EasyIO de Johnson Controls

Fecha de publicación 02/10/2026
Identificador
INCIBE-2026-691
Importancia
4 - Alta
Recursos Afectados
  • EasyIO FS-32, versión v3.0b63 y anteriores;
  • EasyIO FG, versión de firmware 2.0b52 y anteriores;
  • EasyIO NEO Series EC Controllers, versiones V3.3b62 y V3.3b63;
  • EasyIO NEO Series CW Controllers, versiones V3.3b24 y V3.3b25.
Descripción

Gabriele Gardois y el equipo interno de pruebas de penetración de Johnson Controls han informado sobre 7 vulnerabilidades: 2 de severidad alta y 5 de severidad media que, en caso de ser explotadas, podrían permitir obtener acceso administrativo no autorizado, ejecutar comandos, eliminar archivos, acceder a información confidencial, interceptar credenciales o alterar el funcionamiento de los dispositivos.

Solución
  • EasyIO FG: no dispone de una actualización, debido a que el producto ha alcanzado el final de su vida útil y de su periodo de soporte. Johnson Controls recomienda migrar a un producto compatible, como EasyIO Neo R1 Series.
  • EasyIO NEO EC y CW: actualizar respectivamente a las versiones de firmware V3.3b64 y V3.3b26.
  • CVE-2026-34493 y CVE-2026-34494: sustituir los dispositivos por la revisión de hardware que elimina la interfaz SWD y utiliza las versiones V3.3b64 para EC y V3.3b26 para CW.
  • EasyIO FS-32: aplicar la corrección distribuida a través de Solution Navigator. El boletín no identifica el número de la versión corregida y señala que el producto está al final de su vida útil.

Antes de aplicar las actualizaciones o sustituir los equipos, se recomienda guardar la configuración, evaluar el impacto operativo y probar los cambios en un entorno no productivo.

Detalle
  • CVE-2026-27872: vulnerabilidad de gestión inadecuada de privilegios en EasyIO FG. Un atacante con acceso local y privilegios limitados podría aprovecharla para obtener acceso administrativo no autorizado al dispositivo.
  • CVE-2026-27873: vulnerabilidad por el uso de credenciales integradas en EasyIO FG. Un atacante podría utilizar estas credenciales para acceder al sistema con privilegios administrativos.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-27872 Alta No JOHNSON CONTROLS
CVE-2026-27873 Alta No JOHNSON CONTROLS
CVE-2026-27874 Media No JOHNSON CONTROLS
CVE-2026-34493 Media No JOHNSON CONTROLS
CVE-2026-34494 Media No JOHNSON CONTROLS
CVE-2026-64892 Media No JOHNSON CONTROLS
CVE-2026-64893 Media No JOHNSON CONTROLS