El INCIBE-CERT ha publicado tres vulnerabilidades en productos de Johnson Controls, dos críticas, con ejecución remota de código.
El aviso, difundido el miércoles 12 de agosto de 2026 a las 11:21 horas, se identifica como INCIBE-2026-551. Afecta a C-CURE 9000 en su versión v3.10.1 y anteriores, a victor Application Server en v4.10 y anteriores, a victor en v7.0 y anteriores y a victor Web en v7.1 y anteriores. La alerta se mantiene accesible en el portal del centro.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso SCI con tres vulnerabilidades en productos de Johnson Controls.
- ¿Dónde y cuándo? El aviso se publicó el miércoles 12 de agosto de 2026 a las 11:21 horas.
- ¿Qué resultado? Dos vulnerabilidades críticas y una alta, con riesgo de ejecución remota de código en sistemas de control de accesos.
El aviso del INCIBE-CERT y los productos afectados
El INCIBE-CERT, el equipo de respuesta ante incidentes de seguridad del Instituto Nacional de Ciberseguridad (INCIBE), detalla que Johnson Controls ha publicado tres vulnerabilidades, dos críticas y una alta. El aviso corresponde a la categoría SCI, la serie que el centro dedica a los sistemas de control industrial. Los productos afectados incluyen C-CURE 9000, la plataforma de control de accesos y seguridad física de la compañía, y el ecosistema victor, que centraliza la gestión de videovigilancia, alarmas y control de accesos en edificios.
La primera vulnerabilidad, CVE-2026-21655, es una falla crítica de tipo SSRF (Server-Side Request Forgery, falsificación de solicitudes del lado del servidor). Un atacante no autenticado en una red adyacente podría ejecutar código arbitrario en C-CURE 9000, en victor Application Server, en victor y en los clientes conectados, lo que comprometería los controles de seguridad física.
La segunda vulnerabilidad crítica, CVE-2026-21653, también es de tipo SSRF. Permitiría falsificar solicitudes HTTP del lado del servidor desde la aplicación web victor para interactuar con servicios internos del equipo o de la red local.
La tercera, CVE-2026-34496, es de severidad alta y consiste en una ejecución con permisos innecesarios. Un atacante con privilegios limitados podría acceder a páginas no autorizadas, como Users y Logs, y visualizar información confidencial del sistema, cuentas de usuario y registros de auditoría.
El identificador INCIBE-2026-551 confirma la intensa actividad de alerta temprana del centro en un año marcado por la presión sobre los sistemas de control industrial.
Las versiones corregidas y la respuesta del fabricante
El aviso del INCIBE-CERT recomienda aplicar las versiones corregidas publicadas por Johnson Controls: C-CURE 9000 v3.20, victor Application Server v4.20 y victor v8.0. La explotación de estas vulnerabilidades no ha sido detectada, según la tabla oficial del aviso.
La actualización debe priorizarse en los entornos con C-CURE 9000 y victor expuestos a redes corporativas o a segmentos de red adyacentes, ya que el vector de ataque descrito no requiere autenticación en el caso de la vulnerabilidad crítica SSRF. El riesgo principal es la ejecución de código arbitrario en sistemas que controlan la seguridad física de los edificios.
Los equipos de seguridad de las organizaciones que utilicen estos productos deben revisar la segmentación de red, limitar el acceso a la interfaz web de victor y aplicar las actualizaciones sin esperar a un incidente. La alerta temprana publicada por el INCIBE-CERT responde a la coordinación con Johnson Controls.
El panorama de la ciberseguridad
Las vulnerabilidades en sistemas de control de accesos y de edificios son una amenaza creciente para infraestructuras corporativas y administraciones públicas. El aviso con código INCIBE-2026-551 sitúa este caso como el 551 de la serie anual de alertas SCI del INCIBE-CERT.
La gravedad de las dos fallas críticas se debe a que permiten ejecución remota de código sin autenticación previa, una de las capacidades más peligrosas en un sistema de control de accesos. Un atacante podría alterar la lógica de apertura de puertas, desactivar alarmas o comprometer la red corporativa desde el sistema de seguridad física.
El trabajo del INCIBE-CERT consiste en difundir este tipo de fallos con la antelación suficiente para que los responsables de seguridad apliquen parches antes de que se produzca una explotación real. La publicación de un aviso con severidad crítica y sin explotación registrada refuerza la función de alerta temprana del centro.
El aviso completo puede consultarse en el portal del INCIBE-CERT. La actualización de los productos afectados es la medida prioritaria recomendada por el equipo de respuesta.

