Credenziali in chiaro in memoria: Johnson Controls corregge una falla medium nel Simplex Incident Manager
Vulnérabilités

Image d’illustration générée par IA

Identifiants en clair en mémoire : Johnson Controls corrige une faille de sévérité moyenne dans Simplex Incident Manager

Johnson Controls corrige CVE-2026-27875 : identifiants en clair en mémoire dans Simplex Incident Manager. Mise à jour urgente.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Le 20 août 2026, la CISA a publié l’avis ICSA-26-232-01, repris dans l’avis de sécurité produit de Johnson Controls JCI-PSA-2026-28. Le signalement concerne CVE-2026-27875, une vulnérabilité de type CWE-316 dans le logiciel Simplex Incident Manager. Elle permet à un utilisateur local disposant de faibles privilèges d’extraire des identifiants d’authentification depuis la mémoire système.

Découverte et publication

La vulnérabilité a été signalée directement à la CISA par Johnson Controls Inc., entreprise dont le siège est en Irlande et dont la distribution est mondiale. Le fournisseur opère dans des secteurs critiques, notamment la fabrication critique, les installations commerciales, les services et installations gouvernementales, les systèmes de transport et l’énergie. L’avis constitue la publication initiale de la JCI-PSA-2026-28.

Au moment de la publication, aucune exploitation publique connue n’a été signalée à la CISA. La faille n’est pas exploitable à distance et nécessite une complexité d’attaque élevée. Cela réduit le risque immédiat, sans éliminer la nécessité d’intervenir dans les environnements gérant des infrastructures critiques.

Produits et versions : un tableau non univoque

L’avis de la CISA indique comme produit concerné Johnson Controls Simplex Incident Manager, avec une version jusqu’à la 2.01 incluse (état « known_affected »). La fiche NVD, en revanche, identifie le produit comme « Simplex Incident Manager / Autocall Fire Administrator » et signale comme affectées les versions antérieures à la 2.01.05.

Le nom Autocall Fire Administrator apparaît uniquement dans la fiche NVD ; l’avis CISA ne le mentionne pas. De plus, les seuils de version divergent : la CISA parle de version <=2.01, la NVD de versions antérieures à la 2.01.05. Cette différence doit être prise en compte lors de l’évaluation de l’exposition de vos systèmes.

Mécanisme technique : CWE-316

La vulnérabilité est classée CWE-316, « Cleartext Storage of Sensitive Information in Memory » (stockage en clair d’informations sensibles en mémoire). L’application conserve en clair dans la mémoire système, pendant l’exécution, des identifiants utilisateur tels que des mots de passe et des jetons d’authentification.

Toute personne disposant d’un accès local au système peut tenter l’extraction. Des outils de capture mémoire suffisent ou, dans le cas d’un initié disposant de privilèges élevés, un accès direct à la mémoire. Une exploitation réussie permet à un attaquant local avec de faibles privilèges d’obtenir un accès potentiel non autorisé à l’application et aux systèmes connectés.

Sévérité et impact

Les deux systèmes de score CVSS attribuent un score de base de 5,8, soit une sévérité MOYENNE.

CVSS v3.1 : vecteur CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L. Cela signifie attaque locale, complexité élevée, faibles privilèges requis, aucune interaction utilisateur et impact sur le seul composant vulnérable. La confidentialité est compromise de manière élevée, l’intégrité et la disponibilité de manière faible.

CVSS v4.0 : vecteur CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N. Là aussi, le score est de 5,8. Le vecteur v4 ne prévoit pas d’impact sur les composants suivants.

L’impact concret concerne les systèmes exécutant Simplex Incident Manager : un utilisateur local qui extrait des identifiants peut se déplacer latéralement vers les systèmes connectés, augmentant le risque de compromission de l’infrastructure de gestion des incidents.

On ignore si la vulnérabilité a été inscrite au catalogue KEV de la CISA. Au moment de la publication, aucune exploitation publique connue n’est signalée. Aucune information n’est disponible sur de récents antécédents de Johnson Controls dans le KEV.

Mises à jour et mesures d’atténuation

Johnson Controls a publié une version corrigée. Toutefois, les indications sur la version corrective ne sont pas cohérentes selon les sources.

Selon la CISA, la version corrigée est la « v2.01.01 », mais le même avis recommande de mettre à jour Simplex Incident Manager vers la version v1.01.05 ou ultérieure. La fiche NVD indique comme affectées les versions « antérieures à 2.01.05 », ce qui implique que la 2.01.05 constitue le seuil de correction.

Cette divergence exige de l’attention : avant d’appliquer la mise à jour, il est nécessaire de vérifier l’avis de sécurité produit JCI-PSA-2026-28 sur le site du fournisseur.

Outre la mise à jour, Johnson Controls et la CISA recommandent des mesures défensives complémentaires :

  • limiter l’accès local aux systèmes exécutant Simplex Incident Manager au seul personnel autorisé ;
  • mettre en place une protection et une surveillance des terminaux pour détecter les outils de capture mémoire ou les processus suspects ;
  • appliquer des politiques strictes de contrôle d’accès et le principe du moindre privilège sur les hôtes ;
  • utiliser le chiffrement complet du disque et le démarrage sécurisé pour réduire le risque d’analyse hors ligne de la mémoire ;
  • surveiller les tentatives d’accès local non autorisées et activer la journalisation d’audit.

Recommandations pour les opérateurs ICS

La CISA conseille d’effectuer une analyse d’impact et une évaluation des risques avant d’appliquer les mesures de défense. Pour les environnements ICS, l’agence rappelle l’importance de la défense en profondeur et renvoie au document ICS-TIP-12-146-01B pour les stratégies de protection des réseaux industriels.

Les opérateurs devraient par ailleurs signaler toute activité suspecte à la CISA à des fins de suivi et de corrélation. Les contre-mesures anti-hameçonnage et anti-ingénierie sociale restent valables : ne pas ouvrir les liens ou pièces jointes contenus dans des courriels non sollicités.

La référence pour les instructions détaillées est la page des avis de sécurité de Johnson Controls : https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories, avec l’avis JCI-PSA-2026-28.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésJohnson ControlsSimplex Incident ManagerCVE-2026-27875faille de sécuritéidentifiants en clairmémoireCISAmises à jour sécurité
Retour à l'accueil