Controladores EasyIO Neo da Johnson Controls transmitem credenciais sem criptografia, expondo sistemas de automação predial em todo o mundo. A falha afeta versões específicas dos modelos EC e CW, permitindo que um invasor na rede intercepte dados sensíveis em tráfego aberto pela porta 80.
Johnson Controls já liberou patches corrigindo o problema. Quem usa esses controladores em edifícios comerciais, centros de dados ou infraestrutura crítica deve atualizar com urgência — ou aplicar mitigações imediatas se a atualização não for possível agora.
O que está vulnerável no EasyIO
O EasyIO Neo Series é um controlador programável de automação predial usado para gerenciar HVAC, iluminação e sistemas de energia em prédios comerciais através de interface web. A vulnerabilidade CVE-2026-64893 reside na transmissão em claro de dados sensíveis — senhas, tokens de sessão e credenciais — via HTTP sem criptografia.
As versões afetadas são:
- EasyIO Neo Series EC Controllers V3.3b62 e V3.3b63
- EasyIO Neo Series CW Controllers V3.3b24 e V3.3b25
Um atacante na mesma rede ou capaz de interceptar o tráfego consegue ler essas credenciais facilmente. O risco é classificado como CVSS 5.4 (severidade média), mas em ambientes de infraestrutura crítica — manufacturing, energia, transportes, governo — o impacto operacional é real.
Quem precisa atualizar agora
Johnson Controls lançou patches em:
- EC firmware V3.3b64
- CW firmware V3.3b26
Ambas as versões desabilitam HTTP por padrão, forçando HTTPS/TLS para todo acesso de gerenciamento. Se você administra edifícios com EasyIO, a recomendação é clara: atualize logo que operacionalmente viável.
No entanto, sabemos que atualizar sistemas de automação predial não é simples — envolve testes, backups, janelas de manutenção. Por isso, a Johnson Controls listou mitigações imediatas caso a atualização demore:
- Ativar e forçar HTTPS/TLS em todo acesso à web do dispositivo
- Desabilitar HTTP completamente
- Isolar os controladores em rede segmentada atrás de firewall
- Usar VPN para acesso remoto ao gerenciamento
- Monitorar tráfego de rede em busca de dados sensíveis em claro
- Restringir acesso às interfaces de gerenciamento com listas de controle (ACL)
Como o PratiqueTech já cobriu em análises anteriores, segmentação de rede e isolamento de interfaces de gerenciamento são práticas que valem para qualquer sistema crítico, não só automação predial.
Como detectar se foi explorado
A Johnson Controls recomenda revisar logs, telemetria de rede e eventos dos dispositivos buscando:
- Tráfego HTTP em claro para a porta 80 do controlador
- Credenciais ou tokens de sessão capturados em pacotes HTTP
- Dispositivos ou IPs inesperados acessando o console de gerenciamento web
- Indicadores de spoofing ARP ou man-in-the-middle no segmento de rede
- Mudanças de configuração não autorizadas
Se encontrar qualquer um desses sinais, é sinal de que alguém pode ter interceptado suas credenciais. Mude senhas e revise quem tem acesso.
Perguntas frequentes
Qual é o risco real se eu não atualizar?
Um atacante na mesma rede ou capaz de interceptar tráfego consegue ler credenciais e tokens de sessão em claro. Com isso, pode acessar o gerenciamento do controlador e alterar configurações de HVAC, iluminação ou energia — causando impacto operacional.
Posso só desabilitar HTTP sem atualizar?
Sim, é uma das mitigações recomendadas. Desabilitar HTTP e forçar HTTPS/TLS reduz o risco, mas não elimina a vulnerabilidade completamente. A atualização é a solução definitiva.
O patch já está disponível?
Sim. Johnson Controls liberou as versões corrigidas (EC V3.3b64 e CW V3.3b26). Verifique com seu representante da Johnson Controls ou acesse o Trust Center para baixar.
Há exploração ativa dessa falha?
Não. A CISA (agência americana de segurança cibernética) não tem registro de exploração em campo até agora. Mas o ataque tem complexidade moderada — é factível para quem estiver na rede.
Onde encontro mais detalhes técnicos?
Consulte o aviso de segurança oficial JCI-PSA-2026-30 e o guia de hardening da Johnson Controls.
Se você gerencia infraestrutura de automação predial ou dados críticos em controladores de rede, use a calculadora de sub-rede do PratiqueTech para revisar o plano de isolamento de rede enquanto planeja a segmentação dos seus EasyIO — essa segregação é uma das defesas mais eficazes contra interceptação.
