Servidor de aplicaciones C-CURE 9000 y Victor de Johnson Controls
CYBERSECURITY ANÁLISIS DESTACADO

Servidor de aplicaciones C-CURE 9000 y Victor de Johnson Controls

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

3 min de lectura

Johnson Controls emite una advertencia crítica para los servidores C‑CURE 9000 y Victor. La vulnerabilidad CVE‑2026‑21655 permite a los atacantes no autenticados ejecutar código a través del puerto 8999, lo que podría …

Vista Resumen CSAF La explotación exitosa de estas vulnerabilidades podría permitir a un atacante con acceso a la red lograr la ejecución remota de código. Las siguientes versiones de Johnson Controls C-CURE 9000 y servidor de aplicaciones victor están afectadas: C-CURE 9000 y victor <=v2.90_v3.0 servidor Web victor <=v7.1 CVSS Proveedor Equipamiento Vulnerabilidades v3 9.6 Johnson Controls Johnson Controls C-CURE 9000 y servidor de aplicaciones victor Solicitud de solicitud del lado del servidor (SSRF), Ejecución con privilegios innecesarios Sectores de infraestructura crítica: Fabricación crítica Países/áreas desplegadas: Global Sede de la empresa Ubicación: Irlanda Vulnerabilidades Mostrar todo + CVE-2026-21655 Bajo ciertas circunstancias, la explotación exitosa de esta vulnerabilidad podría permitir a un atacante no autenticado en la red adyacente lograr la ejecución arbitraria de código en el servidor de aplicaciones C-CURE 9000 o victor, así como en los clientes conectados (por ejemplo, estaciones de trabajo del personal de seguridad física). Un ataque como este podría afectar los controles de seguridad física. Ver detalles de CVE Productos afectados Johnson Controls C-CURE 9000 y servidor de aplicaciones victor Proveedor: Johnson Controls Versión del producto: Johnson Controls C-CURE 9000 y victor: <=v2.90_v3.0 Estado del producto: known_affected Remediaciones Mitigación Johnson Controls recomienda las siguientes medidas defensivas para ayudar a reducir el riesgo de explotación: (CVE-2026-21655) Actualice a la versión 3.20 o posterior de C-CURE 9000 / victor, que aborda la vía de deserialización vulnerable (LV1.1). Corrección del proveedor Segmentación de red - Aísle los servidores de aplicaciones C-CURE 9000 y victor en un segmento de red dedicado y restrinja el acceso al puerto 8999 solo a los sistemas autorizados que requieran conectividad. Mitigación Firewall / listas de control de acceso - Implemente reglas de firewall estrictas para bloquear todas las conexiones entrantes innecesarias al puerto 8999 desde segmentos de red no confiables. Mitigación Detección/prevención de intrusiones - Implemente firmas de IDS/IPS afinadas para detectar payloads de explotación de deserialización .NET conocidos (por ejemplo, patrones de ysoserial.net) dirigidos al puerto 8999. Mitigación Listado de aplicaciones - Aplique el listado de aplicaciones en los hosts del servidor de aplicaciones para evitar que se lancen ejecutables no autorizados por el proceso del servidor. Mitigación Mínimo privilegio - Asegúrese de que el proceso del servidor de aplicaciones se ejecute con los privilegios mínimos necesarios, reduciendo el impacto de una explotación exitosa. Mitigación Supervisar y auditar - Habilite registros detallados en los hosts del servidor de aplicaciones y supervise la creación de procesos anómalos por SoftwareHouse.CrossFire.Server.exe. Mitigación Deshabilitar servicios innecesarios - Si la interfaz de devolución de llamada ClientConnectionManager_NF.SynchronousServerNotification no es necesaria, desactívela o restríngala para reducir la superficie de ataque. Para obtener instrucciones de mitigación más detalladas, consulte las advertencias de seguridad de Johnson Controls JCI-PSA-2026-07, JCI-PSA-2026-13 y JCI-PSA-2026-16 en la siguiente ubicación: https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories https://www.johnsoncontrols.com/trust-center/cybersecurity/security-advisories CWE relevante: CWE-918 Solicitud de solicitud del lado del servidor (SSRF) Métricas CVSS Versión Puntuación Base Puntuación Base Severidad Vector de cadena 3.1 8.8 ALTO CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 4.0 8.7 ALTO CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVE-2026-21653 Bajo ciertas circunstancias, la explotación exitosa de esta vulnerabilidad podría permitir a un atacante falsificar solicitudes HTTP del lado del servidor desde la aplicación web victor. Esto podría utilizarse para interactuar con servicios internos que se ejecutan en el host o que son accesibles en la red local, lo que podría provocar una divulgación no autorizada de información o movimiento lateral dentro de la red. Ver detalles de CVE Productos afectados Johnson Controls C-CURE 9000 y servidor de aplicaciones victor Proveedor: Johnson Controls Versión del producto: Johnson Controls victor Web