TroutTrout
Back to Blog
OT SecurityICS AdvisoriesBuilding AutomationIdentityCredentials

Credenciales almacenadas en memoria: Johnson Controls Simplex Incident Manager (ICSA-26-232-01)

Trout Team11 min read

La versión corta

El 20 de agosto de 2026, CISA publicó ICSA-26-232-01 para Johnson Controls Simplex Incident Manager, republicando el aviso de seguridad de producto de Johnson Controls JCI-PSA-2026-28. El hallazgo, CVE-2026-27875, es que la aplicación mantiene credenciales de usuario, contraseñas y tokens de autenticación en texto claro en la memoria del sistema mientras está en ejecución. Cualquier persona con acceso local y una herramienta de volcado de memoria puede leerlos.

Obtiene una puntuación CVSS v3.1 de 5.8, media. No es explotable de forma remota, tiene alta complejidad de ataque, y CISA no reporta ninguna explotación pública conocida. En una semana normal, eso sería una nota al pie.

Léalo de todas formas, y léalo por la clase de vulnerabilidad, no por la puntuación. La recolección de credenciales nunca es el primer movimiento en una intrusión. Es el segundo. La puntuación refleja lo difícil que es alcanzar el fallo; no dice nada sobre lo que ocurre después, cuando el atacante ya tiene lo que necesita para llegar hasta él.

Lo que dice el aviso

Directamente del aviso y del registro CSAF:

  • Producto: Johnson Controls Simplex Incident Manager. Simplex es la marca de detección de incendios y seguridad vital de Johnson Controls.
  • Versiones afectadas: v2.01 y anteriores.
  • El fallo: CVE-2026-27875, CWE-316, Almacenamiento en texto claro de información sensible en memoria. La aplicación "almacena credenciales de usuario (como contraseñas y tokens de autenticación) en forma no cifrada dentro de la memoria del sistema mientras está en ejecución."
  • Quién puede explotarlo: según CISA, "cualquier persona con acceso local al sistema, incluidos atacantes que utilicen herramientas de volcado de memoria o personas internas con privilegios elevados."
  • Gravedad: puntuación base CVSS v3.1 5.8, vector AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L. El impacto en confidencialidad es Alto; integridad y disponibilidad son Bajos.
  • Estado de explotación: no explotable de forma remota, alta complejidad de ataque, ninguna explotación pública conocida reportada a CISA.
  • Reportado por: Johnson Controls, a CISA. Se trata de una divulgación propia del fabricante, no de un hallazgo de investigación externa.
  • Versión corregida: v2.01.01.
  • Sectores listados: Manufactura Crítica, Instalaciones Comerciales, Servicios e Instalaciones Gubernamentales, Sistemas de Transporte, Energía. Despliegue mundial.

Una cosa que verificar antes de abrir el ticket de actualización

El texto de mitigación publicado por CISA contiene una contradicción interna. Indica que Johnson Controls "ha lanzado una versión parcheada (v2.01.01)" y, a continuación, en la lista de medidas defensivas inmediatamente inferior, dice: "Actualice Simplex Incident Manager a la versión v1.01.05 o posterior."

Ambas afirmaciones no pueden ser correctas. El rango afectado es v2.01 y anteriores, por lo que v1.01.05 se encuentra dentro del rango vulnerable, no por encima de él. Un lector que siga la segunda línea al pie de la letra instalaría una versión más antigua y registraría el problema como resuelto. Tome v2.01.01 como objetivo y confírmelo con JCI-PSA-2026-28 antes de programar el trabajo.

Esto merece señalarse porque el texto de los avisos se copia en los tickets de cambio de forma literal, y un número de versión incorrecto en un ticket sobrevive mucho más tiempo que uno incorrecto en una página web.

Por qué un 5.8 merece diez minutos

CVSS responde bien a una pregunta: qué tan difícil es llegar hasta aquí. Responde mal a otra: qué importancia tiene una vez alcanzado.

El vector indica acceso local, privilegios bajos ya obtenidos, alta complejidad de ataque. En términos de gestión de vulnerabilidades, eso es una posición cómoda. En términos de intrusión, es la descripción de un atacante que ya está en el host, que es el punto intermedio habitual de cualquier incidente real. Nadie llega a un almacén de credenciales como primer movimiento. Llega después de hacer phishing a un ingeniero, después de un portátil de contratista, después de un servicio perimetral sin parchear, y lo que busca en ese momento es exactamente esto: un secreto reutilizable que le permita acceder al siguiente sistema.

Esa es la razón por la que esta clase de hallazgo resulta desproporcionadamente útil para un atacante en relación con su puntuación. Un fallo de ejecución remota de código le da una máquina. Un conjunto de credenciales recolectadas le da todas las máquinas que las aceptan. El impacto en confidencialidad se califica como Alto aquí por una buena razón, aunque la puntuación global quede en media.

También está la lista de sectores en la que detenerse. CISA asocia este producto con Energía, Sistemas de Transporte, Manufactura Crítica, Servicios e Instalaciones Gubernamentales e Instalaciones Comerciales. El software de seguridad vital y gestión de incidentes tiende a desplegarse precisamente en los sitios donde el operador tiene menos tolerancia al tiempo de inactividad y menos personal dedicado a la seguridad OT.

El problema real: credenciales que sobreviven a la sesión

CWE-316 no es un fallo exótico. Muchas aplicaciones mantienen secretos en memoria porque los necesitan para autenticarse en otros sistemas, y hacerlo mejor requiere ingeniería deliberada: mantener los secretos en memoria protegida, poner a cero el búfer inmediatamente después de su uso, usar un token de corta duración en lugar de una contraseña, no almacenar en caché la contraseña en absoluto.

El problema estructural no es que una aplicación haya cometido este error. Es que la credencial era duradera, reutilizable y reproducible en otro lugar. Elimine esas tres propiedades y un volcado de memoria devuelve algo prácticamente inútil.

Este es el mismo argumento que recorre la mayoría de los fallos de identidad en OT, y lo hemos abordado desde otros ángulos: por qué su red OT no tiene capa de identidad, cómo gestionar contraseñas en cientos de dispositivos ICS y MFA para cuentas de servicio y dispositivos industriales. En todos los casos la solución duradera es la misma: dejar de distribuir secretos que valga la pena robar.

Qué hacen realmente las mitigaciones recomendadas

Johnson Controls y CISA enumeran seis medidas. Todas son razonables, y conviene ser precisos sobre lo que aporta cada una, porque no son equivalentes.

Medida recomendadaLo que realmente previeneLimitación
Actualizar a v2.01.01Las credenciales dejan de estar en texto claroRequiere una ventana de cambio; no hace nada por las credenciales ya recolectadas
Restringir el acceso local al personal autorizadoReduce el conjunto de cuentas que pueden acceder a la memoriaNo detiene a un atacante que haya comprometido una cuenta autorizada
Protección de endpoints y monitorización de herramientas de volcado de memoriaDetecta las herramientas más comunesEs detección, no prevención, y no detecta técnicas de "living-off-the-land"
Mínimo privilegio en los sistemas hostEleva el listón para obtener los privilegios locales necesariosEl aviso señala que los privilegios bajos ya son suficientes
Cifrado de disco completo y arranque seguroBloquea el análisis offline de la máquinaIrrelevante mientras el sistema está en ejecución, que es cuando la memoria contiene los secretos
Registro de auditoría de intentos de acceso localProporciona el rastro de evidencias a posterioriPuramente retrospectivo

Nótese lo que tienen en común: todos los elementos excepto la actualización tratan de proteger el host. Ninguno aborda lo que hace valiosa a la credencial: que funciona en otro lugar.

La medida que falta

Añada un séptimo elemento que CISA no incluye, porque es arquitectónico en lugar de específico del producto: hacer que la credencial recolectada sea inútil fuera del host.

Concretamente, eso implica tres propiedades:

  1. Limitada en alcance. La cuenta utilizada en esa máquina se autentica en esa máquina y en ningún otro lugar. No es una cuenta de dominio con acceso a la red de control, ni se comparte con el historiador, el HMI ni la estación de trabajo de ingeniería.
  2. Intermediada. Cualquier conexión desde ese host a otro sistema requiere una sesión nueva establecida a través de una pasarela que realiza su propia verificación de identidad. La posesión de una contraseña no es suficiente para abrir una sesión.
  3. Vinculada a un segundo factor. La sesión requiere un factor que el atacante no obtuvo de la memoria. Una contraseña y un token extraídos de un proceso no producen por sí solos una sesión autenticada en ningún otro lugar.

Con esas tres propiedades, el volcado de memoria sigue teniendo éxito y sigue devolviendo credenciales en texto claro. Simplemente no lleva a ningún lado. El radio de impacto se reduce de "todos los sistemas que confían en esta contraseña" a "este host, que ya tenías."

Esa es la prueba honesta para cualquier control compensatorio de este aviso: no detiene la extracción, elimina el beneficio.

El problema de la propiedad, de nuevo

Hace ocho días CISA publicó ICSA-26-204-01 para Johnson Controls C-CURE 9000 y victor, una ruta de ejecución remota de código con CVSS 9.6 en software de control de acceso a edificios y gestión de vídeo. Mismo fabricante, misma categoría de sistema, misma situación subyacente: el software de seguridad física y seguridad vital se ha convertido en infraestructura IT ordinaria que controla puertas, cámaras y respuesta contra incendios.

Y tiende a ser gestionado por instalaciones en lugar de por IT o el equipo de seguridad OT. Esa brecha de propiedad genera un conjunto predecible de condiciones: el host se encuentra en un segmento amplio porque era la forma más rápida de hacerlo funcionar, se parchea según el ciclo del fabricante en lugar de un ciclo de seguridad, sus cuentas de servicio son convenientes en lugar de limitadas en alcance, y está ausente del inventario de activos que el equipo de seguridad realmente mantiene.

Dos avisos en ocho días para los sistemas de edificios de un mismo fabricante es un motivo razonable para comprobar si estos sistemas aparecen en su inventario. Si no está seguro, ese es el hallazgo, y el descubrimiento pasivo se lo dirá más rápido que preguntar.

Qué hacer esta semana

  1. Determine si ejecuta Simplex Incident Manager y en qué versión. Si no está en su inventario de activos, ese es un segundo hallazgo.
  2. Programe la actualización a v2.01.01. Use ese número de versión, no v1.01.05, que aparece en la lista de mitigaciones del aviso.
  3. Enumere a qué puede acceder las cuentas de ese host. Estos son los diez minutos de mayor valor en todo el ejercicio. Si esas credenciales también funcionan contra un controlador, un historiador o el dominio, el hallazgo de gravedad media no es medio en su entorno.
  4. Limite el alcance de esas cuentas al host y elimine cualquier secreto compartido o reutilizado.
  5. Exija una sesión intermediada respaldada por MFA para cualquier conexión desde ese host a otro sistema.
  6. Restrinja y registre el acceso local a la máquina, según las indicaciones del fabricante.
  7. Revise el resto del parque de sistemas de edificios en busca del mismo patrón de credenciales compartidas y amplia accesibilidad. El aviso trata de un producto; el patrón raramente se limita a uno.

Dónde encaja Trout Access Gate

Access Gate no corrige CVE-2026-27875. Nada en la red puede corregir texto claro en la memoria propia de una aplicación, y cualquier fabricante que le diga lo contrario le está vendiendo algo.

Lo que cambia es el valor de la extracción. Access Gate se sitúa en la ruta de datos frente a los sistemas que importan y exige una sesión vinculada a identidad y respaldada por MFA para cualquier acceso a ellos. Una credencial extraída de un host Windows no produce una sesión, porque la sesión se intermedia en la pasarela contra una identidad separada, no se concede por la presentación de una contraseña. Cada intento queda registrado, de modo que un intento de reproducción desde un host inesperado genera una alerta en lugar de un éxito silencioso.

El alcance es concreto y vale la pena enunciarlo claramente: esto limita el movimiento lateral, no impide la divulgación. Aplique la actualización del fabricante en su proceso habitual de todas formas. Consulte identidad OT y acceso remoto OT seguro para ver cómo funciona la intermediación.


Fuente: Aviso ICS de CISA ICSA-26-232-01, publicado el 20 de agosto de 2026, republicando el Aviso de Seguridad de Producto de Johnson Controls JCI-PSA-2026-28. Verifique las versiones afectadas y las versiones corregidas con el aviso del fabricante antes de actuar.

FAQ

Frequently Asked Questions

¿Qué es el aviso ICSA-26-232-01 de CISA?
Es un aviso ICS que CISA publicó el 20 de agosto de 2026 para Johnson Controls Simplex Incident Manager, republicando el aviso de seguridad de producto JCI-PSA-2026-28 de Johnson Controls. Cubre CVE-2026-27875, un almacenamiento en texto claro de información sensible en memoria (CWE-316), con una puntuación base CVSS v3.1 de 5.8.
¿Qué versiones de Simplex Incident Manager están afectadas?
Según el aviso, Simplex Incident Manager versión 2.01 y anteriores. Johnson Controls ha publicado la v2.01.01 como versión corregida. Ojo: el texto de mitigación publicado por CISA también contiene una línea que indica actualizar a la v1.01.05 o posterior, lo que contradice tanto el rango de versiones afectadas como el parche declarado. Verifica contra JCI-PSA-2026-28 antes de programar la actualización.
¿CVE-2026-27875 es explotable de forma remota?
No. CISA indica que la vulnerabilidad no es explotable de forma remota y tiene una complejidad de ataque alta. El vector es CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L, por lo que el atacante necesita acceso local al host y privilegios bajos ya obtenidos. CISA no reportó explotación pública conocida en el momento de la publicación.
Si ya requiere acceso local, ¿por qué importa?
Porque el acceso local con privilegios bajos describe a un atacante que ya está dentro, que es el estado normal a mitad de una intrusión. La recolección de credenciales no es cómo empieza un ataque, es cómo se propaga. Una contraseña o un token extraído de la memoria es reutilizable contra cualquier otro sistema que lo acepte, y eso es lo que convierte un puesto de trabajo comprometido en un problema de toda la planta.
¿Qué significa en la práctica el almacenamiento en texto claro en memoria?
Mientras la aplicación se ejecuta, las contraseñas y los tokens de autenticación que maneja quedan sin cifrar en el espacio de memoria del proceso. Cualquiera que pueda volcar esa memoria, con herramientas estándar o una cuenta administrativa, puede leerlos directamente. Es la misma clase de debilidad que hace que el credential dumping sea una técnica tan fiable en hosts Windows en general.
¿Cómo reducimos el impacto si no podemos parchear de inmediato?
Reduce lo que vale una credencial robada. Asegúrate de que la cuenta usada en ese host esté acotada a ese host y no pueda reutilizarse contra controladores, historians o el dominio. Exige una sesión nueva, intermediada y respaldada por MFA para cualquier conexión hacia otros sistemas, de modo que una contraseña robada por sí sola no abra nada. Después restringe y registra el acceso local al host, que es la primera recomendación del propio fabricante.
¿Qué sectores asocia CISA a este aviso?
Fabricación crítica, instalaciones comerciales, servicios e instalaciones gubernamentales, sistemas de transporte y energía. El despliegue figura como mundial, con Johnson Controls con sede en Irlanda.