Imagen ilustrativa generada con IA
Credenciales en claro en memoria: Johnson Controls corrige una falla media en Simplex Incident Manager
Johnson Controls corrige la falla CVE-2026-27875 en Simplex Incident Manager que almacena credenciales en claro en memoria. Actualice y proteja sus sistemas.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El 20 de agosto de 2026 la CISA publicó el aviso ICSA-26-232-01, retomado de la Product Security Advisory de Johnson Controls JCI-PSA-2026-28. La notificación se refiere a CVE-2026-27875, una vulnerabilidad de clase CWE-316 en el software Simplex Incident Manager. La falla permite a un usuario local con privilegios bajos extraer credenciales de autenticación de la memoria del sistema.
El descubrimiento y la publicación
La vulnerabilidad fue reportada a CISA directamente por Johnson Controls Inc., empresa con sede en Irlanda y distribución mundial. El proveedor opera en sectores críticos, entre ellos manufactura crítica, instalaciones comerciales, servicios e instalaciones gubernamentales, sistemas de transporte y energía. El aviso es la republicación inicial de la JCI-PSA-2026-28.
En el momento de la publicación no se conocen explotaciones públicas reportadas a CISA. La falla no es explotable de forma remota y requiere una alta complejidad de ataque. Esto reduce el riesgo inmediato, pero no elimina la necesidad de actuar en entornos que gestionan infraestructuras críticas.
Productos y versiones: un panorama no unívoco
El aviso de CISA indica como producto afectado Johnson Controls Simplex Incident Manager, con versión hasta la 2.01 inclusive (estado "known_affected"). La ficha NVD, en cambio, identifica el producto como "Simplex Incident Manager / Autocall Fire Administrator" y señala como afectadas las versiones anteriores a la 2.01.05.
El nombre Autocall Fire Administrator aparece solo en la ficha NVD; el aviso de CISA no lo menciona. Además, los umbrales de versión difieren: CISA habla de versión <=2.01, NVD de versiones anteriores a la 2.01.05. Esta diferencia debe tenerse en cuenta al evaluar la exposición de los propios sistemas.
El mecanismo técnico: CWE-316
La vulnerabilidad está clasificada como CWE-316, "Cleartext Storage of Sensitive Information in Memory". La aplicación conserva en claro, en la memoria del sistema durante la ejecución, credenciales de usuario como contraseñas y tokens de autenticación.
Cualquiera que tenga acceso local al sistema puede intentar la extracción. Bastan herramientas de volcado de memoria o, en el caso de personal interno con privilegios elevados, un acceso directo a la memoria. La explotación exitosa permite a un atacante local con privilegios bajos obtener potencial acceso no autorizado a la aplicación y a los sistemas conectados.
Gravedad e impacto
Ambos sistemas de puntuación CVSS asignan una puntuación base de 5.8, severidad MEDIUM.
CVSS v3.1: vector CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L. Esto significa ataque local, alta complejidad, privilegios bajos requeridos, ninguna interacción del usuario e impacto solo en el componente vulnerable. La confidencialidad se ve comprometida de forma alta, la integridad y la disponibilidad de forma baja.
CVSS v4.0: vector CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N. También aquí la puntuación es 5.8. El vector v4 no contempla impactos en componentes posteriores.
El impacto concreto recae sobre los sistemas que ejecutan Simplex Incident Manager: un usuario local que extrae credenciales puede moverse lateralmente hacia los sistemas conectados, aumentando el riesgo de compromiso de la infraestructura de gestión de incidentes.
No se sabe si la vulnerabilidad ha sido incluida en el catálogo KEV de CISA. En el momento de la publicación no se conocen explotaciones públicas. No hay información disponible sobre antecedentes recientes de Johnson Controls en el KEV.
Actualizaciones y medidas de mitigación
Johnson Controls ha publicado una versión corregida. Sin embargo, las indicaciones sobre la versión que resuelve la vulnerabilidad no son coherentes entre las fuentes.
Según CISA, la versión corregida es la "v2.01.01", pero el mismo aviso recomienda actualizar Simplex Incident Manager a la versión v1.01.05 o posterior. La ficha NVD indica como afectadas las versiones "before 2.01.05", lo que implica que la 2.01.05 sea el umbral de corrección.
Esta divergencia requiere atención: antes de aplicar la actualización, es necesario verificar la Product Security Advisory JCI-PSA-2026-28 en el sitio del proveedor.
Además de la actualización, Johnson Controls y CISA recomiendan medidas defensivas complementarias:
- limitar el acceso local a los sistemas que ejecutan Simplex Incident Manager exclusivamente al personal autorizado;
- implementar protección y supervisión de endpoints para detectar herramientas de volcado de memoria o procesos sospechosos;
- aplicar políticas de control de acceso estrictas y el principio de privilegio mínimo en los hosts;
- utilizar cifrado completo de disco y arranque seguro para reducir el riesgo de análisis offline de la memoria;
- supervisar intentos de acceso local no autorizados y activar el registro de auditoría.
Recomendaciones para operadores ICS
CISA recomienda realizar un análisis de impacto y una evaluación de riesgos antes de aplicar las defensas. Para entornos ICS, la agencia recuerda la importancia de la defensa en profundidad y remite al documento ICS-TIP-12-146-01B para las estrategias de protección de redes industriales.
Los operadores también deberían reportar cualquier actividad sospechosa a CISA para su seguimiento y correlación. Siguen siendo válidas las contramedidas antiphishing y anti-ingeniería social: no abrir enlaces ni adjuntos en correos no solicitados.
La referencia para las instrucciones detalladas es la página de avisos de seguridad de Johnson Controls: https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories, con el aviso JCI-PSA-2026-28.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
