CISA ICSA-26-232-01: extracción de credenciales en memoria del Johnson Controls Simplex Incident Manager expone el BMS hospitalario a atacantes con acceso local
Resumen ejecutivo
CISA publicó el 20 de agosto de 2026 el advisory ICSA-26-232-01 alertando de una vulnerabilidad en el Johnson Controls Simplex Incident Manager, el módulo BMS que gestiona alarmas de incendio, eventos de seguridad física, generación de informes regulatorios y coordinación de respuesta a incidentes en edificios críticos, incluidos hospitales. La vulnerabilidad, CVE-2026-27875, permite a un atacante local con privilegios bajos extraer credenciales y tokens de autenticación directamente de la memoria del proceso, lo que abre la puerta a movimientos laterales hacia el resto del BMS y a sistemas integrados. CVSS v3.1 6.7 (MEDIUM), vector AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L; CVSS v4.0 confirma severidad MEDIUM con exploitabilidad AT:P (Attack Prerequisite — requiere condiciones específicas). Johnson Controls ha publicado la versión v2.01.01 con el parche. La vulnerabilidad es local (no explotable remotamente) y requiere autenticación previa, pero en un hospital el Simplex Incident Manager se ubica a menudo en estaciones de trabajo de seguridad física y Salas de Control con múltiples operadores internos, lo que reduce la barrera de explotación.
Puntos clave
- Producto afectado: Johnson Controls Simplex Incident Manager, componente del BMS Simplex dedicado a gestión de alarmas, eventos e informes regulatorios.
- Versión afectada: Simplex Incident Manager
<=V2.01(parche disponible: v2.01.01). También se recomienda actualizar a v1.01.05 o posterior para líneas más antiguas. - CVE y vector: CVE-2026-27875 — almacenamiento en texto claro de información sensible en memoria (CWE-316). CVSS v3.1 6.7 (MEDIUM), vector
AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L. Explotación local con privilegios bajos y complejidad alta. - Vector de ataque: un usuario con cuenta local válida (operador de seguridad, técnico de mantenimiento con cuenta de soporte) puede ejecutar herramientas de dumping de memoria del proceso para extraer contraseñas y tokens de autenticación de la aplicación. Con esas credenciales puede autenticarse contra otros componentes del BMS y sistemas conectados.
- Impacto clínico potencial: si el atacante escala hacia otros módulos BMS Johnson Controls (control de climatización, detección de humo, control de accesos, CCTV), puede desactivar alarmas de incendio, manipular registros de auditoría (evidencias críticas para inspecciones regulatorias de seguridad contra incendios) o burlar controles de acceso físico a áreas restringidas como farmacia, UCI neonatal o laboratorio.
- Mitigaciones inmediatas: parchear a v2.01.01, restringir acceso local a las estaciones donde corre Simplex Incident Manager, imponer MFA, habilitar cifrado de disco completo y arranque seguro (secure boot), aplicar principio de mínimo privilegio en cuentas del host, monitorear procesos de dumping de memoria.
- Sectores CISA: Critical Manufacturing, Commercial Facilities, Government Services and Facilities, Transportation Systems, Energy. Healthcare no listado explícitamente pero Simplex se usa en hospitales para gestión de alarmas y reportes regulatorios.
- Sin exploit público conocido a la fecha del advisory; explotación requiere condiciones previas locales específicas.
Implicaciones regulatorias
FDA (EE.UU.)
Aunque Simplex Incident Manager no es dispositivo médico regulado por la FDA, los hospitales en EE.UU. están sujetos a The Joint Commission y a las normas NFPA 72 (alarmas de incendio) y NFPA 99 (salud). La manipulación del sistema de gestión de alarmas puede comprometer el cumplimiento de estas normas y debe notificarse como incidente que afecta la seguridad del paciente.
MDR (UE)
Si el BMS controla condiciones ambientales de productos sanitarios o áreas críticas (UCI, quirófano, farmacia), la manipulación de las alarmas puede constituir un incidente MDR grave bajo el Art. 87 MDR (≤15 días) y MDCG 2019-16 rev 1, especialmente si compromete la detección de fallos ambientales que ponen en riesgo la vida del paciente.
GDPR
El robo de credenciales de operadores BMS puede exponer datos personales del personal sanitario (Art. 4 GDPR) y, según el rol de los usuarios, datos de salud (Art. 9). Notificación a AEPD en 72h si hay compromiso confirmado (Art. 33).
NIS2 / ENS
Hospitales son entidades esenciales bajo NIS2. El compromiso de un sistema de gestión de alarmas físicas y de detección de incendios activa obligaciones del Art. 21 NIS2 (gestión de riesgos) y, en España, del RD 311/2024 (ENS, categoría ALTO, op.cont.4).
HIPAA
Aunque el Simplex Incident Manager no almacena PHI directamente, la extracción de credenciales de un usuario con acceso a la red corporativa puede facilitar movimiento lateral hacia sistemas EHR/HIS y comprometer PHI indirectamente bajo §164.308 (administrative safeguards) y §164.312 (technical safeguards).
Recomendación
Acciones inmediatas en las próximas 72h: (1) identificar todas las instancias del Simplex Incident Manager en el hospital (incluidas versiones antiguas v1.x); (2) actualizar a v2.01.01 (línea v2) o v1.01.05 (línea v1) según corresponda; (3) restringir el acceso físico y lógico a las estaciones donde corre el Simplex Incident Manager (sólo personal autorizado de seguridad y mantenimiento); (4) imponer MFA en todas las cuentas de host donde corre la aplicación; (5) habilitar cifrado de disco completo (FDE) y secure boot en todas las estaciones para reducir el riesgo de análisis forense offline de la memoria; (6) desplegar EDR con detección de herramientas de dumping de memoria (Mimikatz, ProcDump, comae-tools) en las estaciones BMS; (7) auditar las cuentas con privilegios sobre el host y aplicar principio de mínimo privilegio; (8) revisar logs de autenticación del Simplex Incident Manager de los últimos 90 días buscando accesos anómalos o patrones de uso de cuentas administrativas fuera de horario.
Acciones a 30 días: documentar el Simplex Incident Manager en el inventario OT/IT, integrarlo en el SOC central con alertas sobre patrones de extracción de credenciales, y realizar una prueba de respuesta a incidentes simulando compromiso de credenciales BMS.
Fuente: CISA ICSA-26-232-01 — Johnson Controls Simplex Incident Manager
Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.