Контроллеры Johnson Controls EasyIO FG содержат две уязвимости, которые вместе открывают полный доступ к устройству. Затронуты прошивки версии 2.0b52 и все более ранние сборки. Вендор оценил уровень угрозы как высокий: 7.7 по шкале CVSS 3.1 и 7.2 в четвёртой версии. До критического рейтинга оценки не дотягивают, но последствия серьёзные. Исправления не появится: серию сняли с производства ещё до 2019 года, поддержку прекратили, а исходный код утрачен, поэтому ни патча, ни новой прошивки Johnson Controls не выпустит.
Детали уязвимостей
Первая уязвимость, CVE-2026-27872, относится к классу "использование жёстко прописанных учётных данных". Логины и пароли зашиты прямо в код прошивки и одинаковы для всех устройств серии. Подбирать их не нужно: достаточно знать стандартный набор, а он известен каждому, кто получил доступ к образу прошивки. Вторая уязвимость, CVE-2026-27873, связана с неправильным разграничением прав. Система плохо отделяет обычные учётные записи от административных, из-за чего злоумышленник поднимает свои права до максимального уровня.
Обе проблемы относятся к проектным ошибкам, а не к случайным дефектам кода. Жёстко прописанные учётные данные экономят разработчикам время при выпуске устройства, зато превращают всю серию в предсказуемую цель. Слабое разграничение прав усиливает эффект: одна утечка стандартного пароля открывает доступ ко всему контроллеру, а не к отдельной службе.
Сочетание двух уязвимостей и даёт полный контроль над устройством. Вектор атаки локальный: удалённо эти уязвимости не эксплуатируются, нужен доступ к самому контроллеру или к его сегменту сети. Сложность атаки вендор считает высокой, зато привилегии требуются низкие, и участие пользователя не нужно. Охват изменённый: последствия выходят за пределы контроллера и затрагивают связанные с ним системы. На практике это означает смену режимов работы, правку логики управления и остановку узла.
Технические последствия зависят от того, чем управляет конкретное устройство. В худшем случае злоумышленник меняет параметры инженерных систем, отключает оборудование или нарушает их согласованную работу. CISA описывает возможный ущерб как технический и операционный, то есть речь идёт не только о сбоях программ, но и о работе реального оборудования.
Затронутых объектов много. По данным CISA, такие контроллеры стоят в критически важных отраслях: обрабатывающей промышленности, коммерческой недвижимости, государственных учреждениях, на транспорте и в энергетике. Поставки шли по всему миру, поэтому риск затрагивает организации в разных странах. Полный контроль над узлом автоматизации позволяет менять работу инженерных систем объекта.
Отсутствие удалённой эксплуатации снижает риск массовых автоматических атак. Просканировать такие устройства из интернета и сразу получить доступ не получится. Однако в промышленных и строительных сетях контроллеры соседствуют с инженерными рабочими местами, через которые их настраивают. Именно поэтому производитель настаивает на строгой сегментации: попадёт злоумышленник в этот сегмент - уязвимости сработают.
Случаев реальной эксплуатации CISA на момент публикации не зафиксировала. Нашли уязвимости исследователи Gabriele Gardois, Zachary Bushell и Lorenzo De Carli из Университета Калгари и передали сведения производителю. Johnson Controls описала проблемы в бюллетене JCI-PSA-2026-12, а CISA перепечатала его 6 октября 2026 года в своём бюллетене по безопасности промышленных систем.
Обновления не будет, поэтому защита сводится к изоляции и наблюдению. Контроллеры держат в отдельном сегменте технологической сети, без прямого выхода в интернет и без связи с корпоративной сетью. Подключения разрешают только доверенным инженерным станциям и только с адресов из списка. Ненужные сервисы и порты закрывают, в том числе Telnet, который передаёт данные и пароли без шифрования. Физический и консольный доступ тоже ограничивают: через консоль устройство настраивают напрямую, минуя сеть.
Мониторинг здесь не менее важен, чем изоляция. Повторяющиеся попытки входа и появление суперпользователя в системе служат признаком атаки. Johnson Controls советует вести журналы и централизованный сбор событий, следить за боковым перемещением внутри сети, ограничить распространение образов прошивки, ведь из них извлекаются встроенные пароли. Основным решением производитель называет переход на поддерживаемую линейку EasyIO Neo R1.
CISA напоминает об общих правилах для управляющих систем. Сетевую доступность таких устройств минимизируют, размещают их за межсетевым экраном и отделяют от бизнес-сетей. Если удалённый доступ нужен, его организуют через VPN (виртуальную частную сеть), помня, что надёжность канала не выше защищённости подключённых к нему устройств. Перед внедрением защитных мер ведомство советует провести анализ влияния и оценку рисков, а о подозрительной активности сообщать для сопоставления с другими случаями.
Проблема шире одной серии. Промышленное и строительное оборудование живёт по десять-пятнадцать лет, а поддержку ему закрывают задолго до физического вывода из эксплуатации. Когда производитель лишается исходного кода, исправления не появятся ни для этой уязвимости, ни для следующих. Владельцу остаются компенсирующие меры: сегментация, фильтрация трафика, контроль доступа, мониторинг. Чем дольше устаревший контроллер стоит в рабочей сети, тем дороже обходится отсрочка замены.
Ссылки