Controladores EasyIO Neo da Johnson Controls transmitem credenciais sem criptografia, expondo sistemas de automação predial em todo o mundo. A falha afeta versões específicas dos modelos EC e CW, permitindo que um invasor na rede intercepte dados sensíveis em tráfego aberto pela porta 80.

Johnson Controls já liberou patches corrigindo o problema. Quem usa esses controladores em edifícios comerciais, centros de dados ou infraestrutura crítica deve atualizar com urgência — ou aplicar mitigações imediatas se a atualização não for possível agora.

O que está vulnerável no EasyIO

O EasyIO Neo Series é um controlador programável de automação predial usado para gerenciar HVAC, iluminação e sistemas de energia em prédios comerciais através de interface web. A vulnerabilidade CVE-2026-64893 reside na transmissão em claro de dados sensíveis — senhas, tokens de sessão e credenciais — via HTTP sem criptografia.

As versões afetadas são:

  • EasyIO Neo Series EC Controllers V3.3b62 e V3.3b63
  • EasyIO Neo Series CW Controllers V3.3b24 e V3.3b25

Um atacante na mesma rede ou capaz de interceptar o tráfego consegue ler essas credenciais facilmente. O risco é classificado como CVSS 5.4 (severidade média), mas em ambientes de infraestrutura crítica — manufacturing, energia, transportes, governo — o impacto operacional é real.

Quem precisa atualizar agora

Johnson Controls lançou patches em:

  • EC firmware V3.3b64
  • CW firmware V3.3b26

Ambas as versões desabilitam HTTP por padrão, forçando HTTPS/TLS para todo acesso de gerenciamento. Se você administra edifícios com EasyIO, a recomendação é clara: atualize logo que operacionalmente viável.

No entanto, sabemos que atualizar sistemas de automação predial não é simples — envolve testes, backups, janelas de manutenção. Por isso, a Johnson Controls listou mitigações imediatas caso a atualização demore:

  1. Ativar e forçar HTTPS/TLS em todo acesso à web do dispositivo
  2. Desabilitar HTTP completamente
  3. Isolar os controladores em rede segmentada atrás de firewall
  4. Usar VPN para acesso remoto ao gerenciamento
  5. Monitorar tráfego de rede em busca de dados sensíveis em claro
  6. Restringir acesso às interfaces de gerenciamento com listas de controle (ACL)

Como o PratiqueTech já cobriu em análises anteriores, segmentação de rede e isolamento de interfaces de gerenciamento são práticas que valem para qualquer sistema crítico, não só automação predial.

Como detectar se foi explorado

A Johnson Controls recomenda revisar logs, telemetria de rede e eventos dos dispositivos buscando:

  • Tráfego HTTP em claro para a porta 80 do controlador
  • Credenciais ou tokens de sessão capturados em pacotes HTTP
  • Dispositivos ou IPs inesperados acessando o console de gerenciamento web
  • Indicadores de spoofing ARP ou man-in-the-middle no segmento de rede
  • Mudanças de configuração não autorizadas

Se encontrar qualquer um desses sinais, é sinal de que alguém pode ter interceptado suas credenciais. Mude senhas e revise quem tem acesso.

Perguntas frequentes

Qual é o risco real se eu não atualizar?

Um atacante na mesma rede ou capaz de interceptar tráfego consegue ler credenciais e tokens de sessão em claro. Com isso, pode acessar o gerenciamento do controlador e alterar configurações de HVAC, iluminação ou energia — causando impacto operacional.

Posso só desabilitar HTTP sem atualizar?

Sim, é uma das mitigações recomendadas. Desabilitar HTTP e forçar HTTPS/TLS reduz o risco, mas não elimina a vulnerabilidade completamente. A atualização é a solução definitiva.

O patch já está disponível?

Sim. Johnson Controls liberou as versões corrigidas (EC V3.3b64 e CW V3.3b26). Verifique com seu representante da Johnson Controls ou acesse o Trust Center para baixar.

Há exploração ativa dessa falha?

Não. A CISA (agência americana de segurança cibernética) não tem registro de exploração em campo até agora. Mas o ataque tem complexidade moderada — é factível para quem estiver na rede.

Onde encontro mais detalhes técnicos?

Consulte o aviso de segurança oficial JCI-PSA-2026-30 e o guia de hardening da Johnson Controls.


Se você gerencia infraestrutura de automação predial ou dados críticos em controladores de rede, use a calculadora de sub-rede do PratiqueTech para revisar o plano de isolamento de rede enquanto planeja a segmentação dos seus EasyIO — essa segregação é uma das defesas mais eficazes contra interceptação.


Fonte: CISA – Cybersecurity and Infrastructure Security Agency (EUA) — 02/10/2026