Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Johnson Controls

Fecha de publicación 14/08/2026
Identificador
INCIBE-2026-556
Importancia
4 - Alta
Recursos Afectados
  • Johnson Controls Airwall, versión anterior o igual a 4.0.4;
  • Johnson Controls Metasys 12, todas las versiones;
  • Johnson Controls Metasys 13, todas las versiones;
  • Johnson Controls Metasys 14, versión anterior a 14.1.5;
  • Johnson Controls Metasys 15, versión anterior a 15.0.1.
Descripción

Johnson Controls ha publicado 3 vulnerabilidades, 2 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante el secuestro de sesión, acceso no autorizado, leer archivos arbitrarios en el sistema o acceder sin autorización a recursos protegidos del sistema.

Solución

Johnson Controls recomienda que apliquen los últimos parches disponibles para las versiones afectadas de Metasys y aplicar los parches v4.1.0 o posteriores para todos los Airwalls.

Detalle

CVE-2026-64887: se identificó una contraseña o clave criptográfica codificada en la aplicación Airwall. Una credencial codificada provoca un fallo de autenticación significativo que puede ser difícil de detectar para los administradores de sistemas o aplicaciones. Una vez descubierto, es difícil solucionarlo sin modificar o parchear manualmente el software. La clave codificada es idéntica en todas las instalaciones del producto y en todas las organizaciones de clientes, lo que significa que una sola divulgación de la clave —algo común en internet— otorga a cualquier atacante con conocimientos el acceso a todas las implementaciones afectadas. Un atacante con acceso al código de la aplicación o a los archivos binarios puede usar la clave codificada para descifrar datos confidenciales de la aplicación almacenados en archivos de configuración y bases de datos, lo que permite una mayor divulgación de datos o la vulneración de la infraestructura de la aplicación.

CVE-2026-34491: un usuario con pocos privilegios puede inyectar una carga útil XSS maliciosa en la interfaz de usuario de Metasys mediante una URL manipulada. Esta carga útil persiste entre sesiones y se ejecuta en el contexto del navegador de otros usuarios, incluidos los administradores.

También se han publicado otras vulnerabilidades de criticidad media que pueden consultarse en el enlace de la sección de referencias.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-64887 Alta No Johnson Controls
CVE-2026-34491 Alta No Johnson Controls
CVE-2026-34492 Media No Johnson Controls