El INCIBE-CERT alerta de tres vulnerabilidades en Johnson Controls Airwall y Metasys para edificios inteligentes

El aviso, publicado el 14 de agosto, identifica dos fallos de severidad alta y uno medio en Airwall y Metasys. Las versiones afectadas requieren actualización inmediata a los parches 4.1.0 o posteriores.

El INCIBE-CERT, el equipo de respuesta ante incidentes de seguridad del Instituto Nacional de Ciberseguridad, ha publicado una alerta por tres vulnerabilidades en los productos Johnson Controls Airwall y Metasys, dos de ellas de severidad alta. Su explotación podría facilitar el acceso no autorizado a la gestión de edificios inteligentes y a los entornos de control industrial donde se despliegan estas soluciones.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha emitido un aviso SCI por tres vulnerabilidades en Johnson Controls Airwall y Metasys.
  • ¿Dónde y cuándo? El aviso se publicó el viernes 14 de agosto de 2026.
  • ¿Qué resultado? Dos fallos de severidad alta y uno medio, con recomendación de actualización inmediata.

Tres vulnerabilidades, dos de severidad alta

El aviso, publicado el viernes 14 de agosto de 2026, está registrado con el identificador INCIBE-2026-556. Los productos afectados incluyen Airwall en versiones anteriores o iguales a la 4.0.4 y las familias Metasys 12, Metasys 13, Metasys 14 anterior a la 14.1.5 y Metasys 15 anterior a la 15.0.1.

De confirmarse la explotación, un atacante podría secuestrar sesiones, obtener acceso no autorizado, leer archivos arbitrarios del sistema o acceder a recursos protegidos. El comunicado detalla que dos de los tres fallos presentan severidad alta y uno severidad media.

Publicidad

La primera de las vulnerabilidades altas, identificada como CVE-2026-64887, consiste en una contraseña o clave criptográfica codificada en la aplicación Airwall. Esta credencial es idéntica en todas las instalaciones y organizaciones, lo que permite a un atacante con acceso al código o a los binarios descifrar datos confidenciales almacenados en archivos de configuración y bases de datos.

La segunda, CVE-2026-34491, afecta a la interfaz de usuario de Metasys: un usuario con pocos privilegios puede inyectar una carga útil XSS mediante una URL manipulada. La carga persiste entre sesiones y se ejecuta en el navegador de otros usuarios, incluidos los administradores. El aviso referencia además el CVE-2026-34492, de severidad media, en el listado oficial.

Johnson Controls recomienda aplicar los últimos parches disponibles para las versiones afectadas de Metasys y actualizar todos los Airwall a la versión 4.1.0 o posteriores.

Dos de los tres fallos notificados presentan severidad alta y vectores de explotación que podrían permitir acceso no autorizado a sistemas de gestión de edificios.

Versiones afectadas y referencias oficiales

Las referencias industriales del aviso son ICSA-26-225-03, para Airwall, e ICSA-26-225-14, para Metasys. La explotación de las vulnerabilidades figura como no confirmada en la tabla oficial del aviso, aunque el INCIBE-CERT mantiene la recomendación de parcheo como medida prioritaria.

Las versiones de Metasys 12 y Metasys 13 están afectadas en todas sus compilaciones, mientras que Metasys 14 debe actualizarse a la 14.1.5 o superior y Metasys 15 a la 15.0.1 o superior. En el caso de Airwall, la actualización de seguridad se sitúa en la versión 4.1.0 o posterior.

El panorama de la ciberseguridad

Los sistemas de control industrial y de gestión de edificios concentran una parte creciente de los avisos SCI que publica el INCIBE-CERT. En este caso, el aviso incluye tres vulnerabilidades en un único fabricante, dos de ellas de severidad alta, según el propio INCIBE-CERT, lo que confirma la necesidad de aplicar los parches sin demora y de segmentar estas plataformas respecto al resto de la red corporativa.

Publicidad

La recomendación del INCIBE-CERT no se limita a instalar la actualización: es necesario revisar los sistemas Airwall y Metasys en busca de accesos indebidos y reemplazar cualquier credencial codificada que pueda haber quedado expuesta. Las referencias oficiales ICSA-26-225-03 e ICSA-26-225-14 recogen el detalle técnico y los canales de actualización.

El organismo mantiene activo el aviso INCIBE-2026-556 y recomienda consultar las actualizaciones de Johnson Controls para verificar que los parches se corresponden con la versión exacta de cada despliegue. La falta de explotación confirmada no reduce la prioridad: en sistemas de control de edificios, un acceso no autorizado puede convertirse en el primer paso de una intrusión operativa.