
Johnson Controls OpenBlue Empleado
POR
CISA
FUENTE
All CISA Advisories
DATE
READ
5 min de lectura
Johnson Controls emitió un aviso de seguridad (JCI‑PSA‑2026‑09) para las versiones de OpenBlue Employee (FMS Employee) ≤ V2025.3.1. Tres vulnerabilidades (CVE‑2026‑21662, CVE‑2026‑34495, CVE‑2026‑34497) permiten a los …
Vista resumen CSAF Vulnerabilidades descubiertas que podrían permitir a un atacante cargar archivos maliciosos, ejecutar ataques de scripting entre sitios almacenados o inyectar contenido HTML arbitrario. Las siguientes versiones de Johnson Controls OpenBlue Employee están afectadas: OpenBlue Employee (FMS Employee) <=V2025.3.1 (CVE-2026-21662, CVE-2026-34495, CVE-2026-34497) CVSS Proveedor de equipos Vulnerabilidades v3 2.4 Johnson Controls Inc. Johnson Controls OpenBlue Employee Carga no restringida de archivos con tipo peligroso, neutralización inapropiada de la entrada durante la generación de páginas web (‘Scripting entre sitios’), neutralización inapropiada de etiquetas HTML relacionadas con scripts en una página web (XSS básico) Contexto Sectores de infraestructura crítica: fabricación, instalaciones comerciales, servicios y instalaciones gubernamentales, sistemas de transporte, energía Países/Áreas desplegados: mundial Sede de la empresa: Irlanda Ampliar Todas las vulnerabilidades Detalles de CVE Productos afectados Johnson Controls OpenBlue Employee Proveedor: Johnson Controls Inc. Versión de producto: Johnson Controls Inc. OpenBlue Employee (FMS Employee): <=V2025.3.1 Estado del producto: known_affected Remediación Recomendaciones de mitigación Johnson Controls recomienda las siguientes medidas defensivas para ayudar a reducir el riesgo de explotación: Aplique la última actualización de producto para OpenBlue Employee (FMS Employee). Los clientes que ejecutan V2025.3.1 [LV1.1] o versiones anteriores deben aplicar la última actualización disponible. Mitigación Limite el acceso de la aplicación a usuarios autorizados y aplique una autenticación fuerte. Mitigación Habilite la función “No mostrar archivos” si esta no se está utilizando activamente. Mitigación Utilice un Firewall de Aplicaciones Web (WAF) para ayudar a detectar y bloquear solicitudes maliciosas. Mitigación Investigue y elimine cualquier archivo o contenido sospechoso que se encuentre dentro de la aplicación. Mitigación Limite la exposición a Internet restringiendo el acceso a redes o usuarios VPN de confianza, siempre que sea práctico. Mitigación Revise periódicamente el contenido cargado y elimine el contenido que ya no es necesario. Mitigación Para instrucciones de mitigación más detalladas, consulte el Consejo de seguridad de productos de Johnson Controls JCI-PSA-2026-09 en la siguiente ubicación: https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories CWE relevante: CWE-434 Carga no restringida de archivos con tipo peligroso Métricas CVSS Versión Puntuación Base Severidad Base Vector Cadena 3.1 2.4 BAJO CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N 4.0 4.8 MEDIO CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N CVE-2026-34495 El scripting entre sitios almacenado ocurre cuando la aplicación no gestiona adecuadamente la entrada del usuario y almacena código JavaScript malicioso dentro de su base de datos. Este script luego se renderiza y se ejecuta cada vez que otro usuario accede a la página comprometida. A diferencia del XSS reflejado, el XSS persistente es particularmente peligroso porque la carga permanece activa hasta que se elimina manualmente del sistema. Detalles de CVE Productos afectados Johnson Controls OpenBlue Employee Proveedor: Johnson Controls Inc. Versión de producto: Johnson Controls Inc. OpenBlue Employee (FMS Employee): <=V2025.3.1 Estado del producto: known_affected Remediación Recomendaciones de mitigación Johnson Controls recomienda las siguientes medidas defensivas para ayudar a reducir el riesgo de explotación: Aplique la última actualización de producto para OpenBlue Employee (FMS Employee). Los clientes que ejecutan V2025.3.1 [LV1.1] o versiones anteriores deben aplicar la última actualización disponible. Mitigación Limite el acceso de la aplicación a usuarios autorizados y aplique una autenticación fuerte. Mitigación Habilite la función “No mostrar archivos” si esta no se está utilizando activamente. Mitigación Utilice un Firewall de Aplicaciones Web (WAF) para ayudar a detectar y bloquear solicitudes maliciosas. Mitigación Investigue y elimine cualquier archivo o contenido sospechoso que se encuentre dentro de la aplicación. Mitigación Limite la exposición a Internet restringiendo el acceso a redes o usuarios VPN de confianza, siempre que sea práctico. Mitigación Revise periódicamente el contenido cargado y elimine el contenido que ya no es necesario. Mitigación Para instrucciones de mitigación más detalladas, consulte el Consejo de seguridad de productos de Johnson Controls JCI-PSA-2026-09 en la siguiente ubicación: https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories CWE relevante: CWE-79 Neutralización inapropiada de la entrada durante la generación de páginas web (‘Scripting entre sitios’) Métricas CVSS Versión Puntuación Base Severidad Base Vector Cadena 3.1 2.4 BAJO CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N 4.0 4.8 MEDIO CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N CVE-2026-34497 La inyección de HTML ocurre cuando la entrada del usuario se incrusta en páginas web sin codificación o sanitización adecuadas, lo que permite a los atacantes inyectar código HTML arbitrario. Esta vulnerabilidad permite a los atacantes manipular la estructura del modelo de objetos documento (DOM) y alterar la presentación visual del contenido web. A diferencia del XSS, la inyección de HTML normalmente implica contenido HTML estático en lugar de código JavaScript ejecutable, aunque puede servir como un trampolín para ataques más graves. Detalles de CVE Productos afectados Johnson Controls OpenBlue Employee Proveedor: Johnson Controls Inc. Versión de producto: Johnson Controls Inc. OpenBlue Employee (FMS Employee): <=V2025.3.1 Estado del producto: known_affected Remediación Recomendaciones de mitigación Johnson Controls recomienda las siguientes medidas defensivas para ayudar a reducir el riesgo de explotación: Aplique la última actualización de producto para OpenBlue Employee (FMS Employee). Los clientes que ejecutan V2025.3.1 [LV1.1] o versiones anteriores deben aplicar la última actualización disponible. Mitigación Limite el acceso de la aplicación a usuarios autorizados y aplique una autenticación fuerte. Mitigación Habilite la función “No mostrar archivos” si esta no se está utilizando activamente. Mitigación Utilice un Firewall de Aplicaciones Web (WAF) para ayudar a detectar y bloquear solicitudes maliciosas. Mitigación Investigue y elimine cualquier archivo o contenido sospechoso que se encuentre dentro de la aplicación. Mitigación Limite la exposición a Internet restringiendo el acceso a redes o usuarios VPN de confianza, siempre que sea práctico. Mitigación Revise periódicamente el contenido cargado y elimine el contenido que ya no es necesario. Mitigación Para instrucciones de mitigación más detalladas, consulte el Consejo de seguridad de productos de Johnson Controls JCI-PSA-2026-09 en la siguiente ubicación: https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories CWE relevante: CWE-80 Neutralización inapropiada de etiquetas HTML relacionadas con scripts en una página web (XSS básico) Métricas CVSS Versión Puntuación Base Severidad Base Vector Cadena 3.1 2.4 BAJO CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N 4.0 4.8 MEDIO CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N