Múltiples vulnerabilidades en productos de Johnson Controls
- Johnson Controls Airwall, versión anterior o igual a 4.0.4;
- Johnson Controls Metasys 12, todas las versiones;
- Johnson Controls Metasys 13, todas las versiones;
- Johnson Controls Metasys 14, versión anterior a 14.1.5;
- Johnson Controls Metasys 15, versión anterior a 15.0.1.
Johnson Controls ha publicado 3 vulnerabilidades, 2 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante el secuestro de sesión, acceso no autorizado, leer archivos arbitrarios en el sistema o acceder sin autorización a recursos protegidos del sistema.
Johnson Controls recomienda que apliquen los últimos parches disponibles para las versiones afectadas de Metasys y aplicar los parches v4.1.0 o posteriores para todos los Airwalls.
CVE-2026-64887: se identificó una contraseña o clave criptográfica codificada en la aplicación Airwall. Una credencial codificada provoca un fallo de autenticación significativo que puede ser difícil de detectar para los administradores de sistemas o aplicaciones. Una vez descubierto, es difícil solucionarlo sin modificar o parchear manualmente el software. La clave codificada es idéntica en todas las instalaciones del producto y en todas las organizaciones de clientes, lo que significa que una sola divulgación de la clave —algo común en internet— otorga a cualquier atacante con conocimientos el acceso a todas las implementaciones afectadas. Un atacante con acceso al código de la aplicación o a los archivos binarios puede usar la clave codificada para descifrar datos confidenciales de la aplicación almacenados en archivos de configuración y bases de datos, lo que permite una mayor divulgación de datos o la vulneración de la infraestructura de la aplicación.
CVE-2026-34491: un usuario con pocos privilegios puede inyectar una carga útil XSS maliciosa en la interfaz de usuario de Metasys mediante una URL manipulada. Esta carga útil persiste entre sesiones y se ejecuta en el contexto del navegador de otros usuarios, incluidos los administradores.
También se han publicado otras vulnerabilidades de criticidad media que pueden consultarse en el enlace de la sección de referencias.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-64887 | Alta | No | Johnson Controls |
| CVE-2026-34491 | Alta | No | Johnson Controls |
| CVE-2026-34492 | Media | No | Johnson Controls |



