Johnson Controls XAAP para Android
CYBERSECURITY ANÁLISIS DESTACADO

Johnson Controls XAAP para Android

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

4 min de lectura

Una vulnerabilidad en la aplicación Android XAAP de Johnson Controls, versiones anteriores a la 1.53, permite a un atacante con acceso físico al dispositivo obtener información confidencial debido al almacenamiento en …

Vista Resumen del CSAF Posible explotación de esta vulnerabilidad podría resultar en que un atacante obtenga información confidencial del dispositivo. Las siguientes versiones de Johnson Controls XAAP Android están afectadas: XAAP Android <1.53 CVSS Proveedor Equipo Vulnerabilidades v3 3.3 Johnson Controls Johnson Controls XAAP Android Almacenamiento de información sensible en texto plano Sectores de infraestructura crítica: Fabricación crítica Países/áreas desplegadas: Worldwide Ubicación de la sede de la empresa: Irlanda Vulnerabilidades Expandir todo + CVE-2026-34490 Existe una debilidad en el almacenamiento en texto plano de la aplicación Fire Solutions Android, que almacena datos de la aplicación localmente en el dispositivo sin cifrado. Un atacante con acceso físico al dispositivo y que sea capaz de comprometer el dispositivo a través de una falla separada e independiente, podría leer potencialmente estos datos en texto plano. La explotación no requiere acceso a la red y está limitada al entorno del dispositivo local. Ver Detalles CVE Productos afectados Johnson Controls XAAP Android Proveedor: Johnson Controls Versión del producto: Johnson Controls XAAP Android: <1.53 Estado del producto: conocido_afectado Remediaciones Recomendaciones del proveedor Johnson Controls recomienda a los usuarios actualizar la aplicación XAAP Android a la versión 1.53 o posterior, que contiene la solución para esta vulnerabilidad. Mitigación Johnson Controls recomienda a los usuarios restringir el acceso físico a los dispositivos que ejecutan la aplicación XAAP Android. Mitigación Johnson Controls recomienda a los usuarios asegurarse de que los dispositivos estén protegidos con versiones actualizadas del sistema operativo Android, la encriptación del dispositivo habilitada y las protecciones de bloqueo de pantalla. Mitigación Johnson Controls recomienda a los usuarios implementar una solución de Gestión de Dispositivos Móviles (MDM) para hacer cumplir las políticas de seguridad, incluidas las exigencias de encriptación, la lista blanca de aplicaciones y las capacidades de borrado remoto. Mitigación Johnson Controls recomienda a los usuarios Evitar la raíz o la jailbreaking de los dispositivos utilizados en entornos de producción, ya que esto debilita los controles de seguridad a nivel de sistema operativo que ayudan a proteger los datos de la aplicación local. Mitigación Para obtener instrucciones de mitigación más detalladas, consulte el Consejo de Seguridad de Productos de Johnson Controls JCI-PSA-2026-10. CWE relevante: CWE-312 Almacenamiento de información sensible en texto plano Métricas Puntuación Base de la Versión CVSS Puntuación de Severidad Base Vector de Cadenas 3.1 3.3 BAJO CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N 4.0 4.8 MEDIO CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N Reconocimientos Johnson Controls informó esta vulnerabilidad a CISA Legal Notice and Terms of Use Este producto se proporciona sujeto a esta notificación (https://www.cisa.gov/notification) y esta política de Privacidad y Uso (https://www.cisa.gov/privacy-policy). Mejores prácticas CISA recomienda a los usuarios que tomen medidas defensivas para minimizar el riesgo de explotación de esta vulnerabilidad. Minimice la exposición a la red para todos los dispositivos y/o sistemas de control, asegurándose de que no sean accesibles desde Internet. Ubique las redes y los dispositivos remotos de control detrás de firewalls y aíslelos de las redes empresariales. Cuando sea necesario el acceso remoto, utilice métodos más seguros, como las redes privadas virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También reconozca que una VPN solo es tan segura como los dispositivos conectados. CISA recuerda a las organizaciones que realicen un análisis de impacto y una evaluación de riesgos adecuados antes de implementar medidas defensivas. CISA también proporciona una sección de mejores prácticas de seguridad para sistemas de control en la página web de ICS en cisa.gov/ics. Varios productos de CISA que detallan las mejores prácticas de defensa cibernética están disponibles para leer y descargar, incluido Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. CISA alienta a las organizaciones a implementar las estrategias de seguridad recomendadas para la defensa proactiva de los activos de ICS. Se dispone de instrucciones de mitigación y mejores prácticas adicionales de forma pública en la página web de ICS en cisa.gov/ics en el documento técnico ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Las organizaciones que observen actividad maliciosa sospechosa deben seguir los procedimientos internos establecidos e informar los hallazgos a CISA para el seguimiento y la correlación con otros incidentes. Hasta el momento, no se ha informado a CISA sobre ninguna explotación pública específica que se dirija a esta vulnerabilidad. Esta vulnerabilidad no es explotable de forma remota. Historial de revisiones Fecha de lanzamiento inicial: 2026-07-23 Revisión Fecha Resumen 2026-07-23 1 Publicación de re-impresión del JCI-PSA-2026-10 de Johnson Controls Legal Notice and Terms of Use