Контроллеры Johnson Controls EasyIO Neo допускают утечку учётных данных через HTTP и отладочные порты

Johnson Controls

Две уязвимости в контроллерах Johnson Controls EasyIO Neo Series EC и CW дают постороннему доступ к чувствительным сведениям, которые устройства передают по сети и хранят внутри. Одна проблема связана с передачей данных в открытом виде, вторая - с раскрытием служебной информации неавторизованному лицу. Обе затрагивают оборудование, управляющее отоплением, вентиляцией, кондиционированием, освещением и энергоснабжением коммерческих зданий. Производитель подготовил исправленные сборки прошивок.

Детали уяязвимостей

Контроллеры EasyIO Neo управляют инженерными системами через веб-интерфейс. Их ставят на объектах промышленной автоматизации (ICS - системы управления технологическими процессами) и в операционных сетях предприятий (OT - технологические сети, отделённые от офисных). Устройства поддерживают открытые протоколы BACnet и Modbus, то есть правила обмена данными между системами управления зданиями и промышленным оборудованием. Через браузер оператор настраивает сценарии работы, следит за датчиками и меняет параметры. Этот же интерфейс стал источником обеих проблем.

Уязвимость CVE-2026-64893 связана с передачей конфиденциальных данных без шифрования. Логины, пароли и идентификаторы сессий идут по сети открытым текстом. Злоумышленник, оказавшийся в том же сегменте сети, перехватывает этот трафик и читает его. Оценка по шкале CVSS составляет 5.4 из 10, это средний уровень. Для эксплуатации нужна высокая сложность и участие пользователя, однако итог ощутим: похищенные учётные данные помогают развить атаку. Под угрозой версии EC V3.3b62 и V3.3b63, а также CW V3.3b24 и V3.3b25.

Вторая уязвимость, CVE-2026-64892, описывает раскрытие служебной информации постороннему лицу. Атакующий получает сведения, которые упрощают дальнейшие действия против системы. Оценка ниже - 3.5 из 10, низкий уровень по классификации вендора. Здесь требуются высокие привилегии и доступ к отладочному интерфейсу устройства. Затронуты те же сборки EC и CW.

Обе проблемы обнаружил исследователь Габриэле Гардуа, он сообщил о них производителю. Публичных сообщений об эксплуатации в реальных атаках у CISA (американское агентство по кибербезопасности, выпустившее бюллетень) пока нет. Эксплуатация первой уязвимости требует высокой сложности, что снижает вероятность быстрого появления готовых эксплойтов. Второй для успеха нужны привилегированный доступ и физическая близость к устройству.

Контроллеры этого класса работают на предприятиях критически важных отраслей. Среди них обрабатывающая промышленность, энергетика, транспорт, государственные объекты и коммерческая недвижимость. География поставок охватывает весь мир, головной офис Johnson Controls находится в Ирландии. Через такие устройства проходит управление физической инфраструктурой зданий. Компрометация ведёт к сбоям в работе инженерных систем, а в отдельных случаях - к остановке технологических процессов.

Исправленные сборки - EC V3.3b64 и CW V3.3b26. В свежих прошивках производитель отключил работу по HTTP по умолчанию. Обновиться стоит как можно скорее, но с оглядкой на регламент. Перед установкой в промышленной среде проверяют влияние на технологический процесс, сохраняют конфигурации и тестируют на отдельном стенде. Иначе обновление само может нарушить работу объекта.

Если немедленное обновление невозможно, Johnson Controls советует защитить веб-доступ. Для этого включают HTTPS и TLS (шифрование трафика между браузером и устройством), а HTTP отключают вовсе. Устройства размещают в изолированном сегменте сети за межсетевым экраном, чтобы ограничить доступ к панели управления. Удалённые подключения проводят через VPN (защищённый туннель), который шифрует данные в пути. Доступ к консоли ограничивают списками контроля доступа и разрешают только доверенным узлам.

Отдельно для второй уязвимости внедряют физический контроль над отладочными портами. Посторонние не должны подходить к разъёмам устройства. Полезно применять принцип наименьших привилегий ко всем учётным записям и службам, связанным с контроллерами. Системы обнаружения и предотвращения вторжений (IDS и IPS) помогают заметить попытки эксплуатации. Сетевой трафик анализируют на предмет незашифрованных данных и признаков атаки "человек посередине". При таком перехвате злоумышленник вклинивается между двумя сторонами и незаметно подменяет сообщения.

Стоит следить за журналами устройства и системы мониторинга. Тревожные сигналы - незашифрованный HTTP-трафик на порт 80 в сторону панели управления и обратно, перехваченные учётные данные в запросах, незнакомые адреса в веб-консоли, подозрительная активность в локальном сегменте и несанкционированные изменения настроек. Часть этих признаков указывает на перехват паролей и последующее закрепление в системе.

Обе уязвимости относятся к одному классу - небрежной работе с чувствительными данными. Одна раскрывает их при передаче, вторая делает доступными для постороннего. Для промышленных контроллеров это типичная слабость. Производители годами сохраняют поддержку незашифрованного HTTP ради совместимости со старым оборудованием. Переход на HTTPS по умолчанию, как в версии V3.3b64, закрывает основную часть риска. Владельцам объектов остаётся проверить, какие сборки стоят на их контроллерах, и спланировать обновление с учётом режима работы здания.

Ссылки

Комментарии: 0