El 2 de octubre, INCIBE-CERT publicó dos avisos de seguridad que afectan a equipos habituales en la automatización de edificios: los controladores EasyIO de Johnson Controls, que gobiernan climatización y otros servicios desde sistemas de gestión técnica (BMS), y varios controladores programables de WAGO, muy extendidos en cuadros de control de edificios e industria. La agencia estadounidense CISA publicó también los avisos de EasyIO el día anterior.
No es una noticia excepcional: los equipos de control reciben avisos de seguridad con regularidad, de todos los fabricantes. Pero es un buen momento para recordar algo que en muchos edificios se descuida: un controlador es un ordenador conectado a una red, y necesita mantenimiento como tal.
Qué se ha publicado
Johnson Controls EasyIO. El aviso recoge siete vulnerabilidades, dos de severidad alta y cinco media, en los modelos FS-32, FG y las series NEO EC y NEO CW. En el peor caso permitirían obtener acceso de administrador, ejecutar comandos, borrar ficheros, interceptar credenciales o alterar el funcionamiento del equipo. El fabricante ha publicado firmware corregido para la serie NEO (V3.3b64 para los EC y V3.3b26 para los CW) y una corrección para el FS-32. El modelo FG no va a recibir actualización, porque ha llegado al final de su vida útil.
WAGO. Cuatro vulnerabilidades, una crítica, una alta y dos medias, en varias familias de controladores y componentes de comunicación. La crítica está en la implementación de BACnet, el protocolo estándar de comunicación entre sistemas de edificio: permitiría leer o modificar ficheros del equipo. Otra afecta al servidor de visualización del entorno de programación. La solución es actualizar al firmware 4.10.0 o 4.8.9, según la línea de producto.
Por qué importa en un edificio
Los controladores de un edificio deciden cuándo arranca la climatización, cómo se regula la iluminación o quién puede abrir una puerta. Y tienen dos características que los hacen delicados:
- Viven muchos años. Un controlador instalado hoy puede seguir funcionando dentro de quince o veinte años, mucho después de que su fabricante deje de publicar actualizaciones, como ocurre ya con el EasyIO FG.
- Casi nadie actualiza su firmware. Una vez puesta en marcha la instalación, el equipo funciona y nadie vuelve a tocarlo. Los fallos corregidos por el fabricante siguen abiertos en el edificio durante años.
A eso se suma el acceso remoto. Es habitual encontrar sistemas de gestión accesibles directamente desde internet para que el mantenedor pueda conectarse, y eso convierte cualquier vulnerabilidad en un problema real.
Qué conviene revisar en tu instalación
Si gestionas un edificio con sistema de control, sea cual sea la marca, estas son las preguntas que deberías poder responder:
- ¿Tienes un inventario de los equipos de control y de su versión de firmware? Sin él no sabes si un aviso como este te afecta.
- ¿Se aplican las actualizaciones? Siempre probándolas antes y en una ventana de mantenimiento, pero aplicándolas.
- ¿Hay equipos fuera de soporte? Si el fabricante ya no los actualiza, hace falta un plan de sustitución, aunque sigan funcionando.
- ¿La red de control está separada del resto? La red de los controladores no debería compartirse con la de oficinas, la wifi de clientes o las cámaras.
- ¿Se accede desde fuera por VPN? Ningún controlador ni BMS debería estar expuesto directamente a internet.
- ¿Se han cambiado las contraseñas por defecto? Parece obvio, y sigue siendo de los fallos más frecuentes.
Ningún sistema es inmune
Conviene decirlo claro: esto no va de marcas. Cualquier protocolo y cualquier fabricante pueden tener vulnerabilidades. El propio KNX, el estándar con el que trabajamos, transmitía tradicionalmente sin cifrar ni autenticar, y por eso existe KNX Secure, que añade cifrado y autenticación a la comunicación. Lo que marca la diferencia no es elegir un sistema “invulnerable”, que no existe, sino diseñar la instalación con la seguridad en mente y mantenerla durante toda su vida útil.
En Indótica diseñamos e integramos sistemas de inmótica y gestión técnica de edificios en Canarias con ese criterio: red de control segmentada, acceso remoto por VPN, documentación de cada equipo y su firmware, y mantenimiento que incluye la seguridad. Si no sabes qué versión tienen los controladores de tu edificio, escríbenos y lo revisamos.
Fuentes: INCIBE-CERT, avisos del 2 de octubre de 2026: EasyIO de Johnson Controls y productos de WAGO. CISA: ICSA-26-274-04 y ICSA-26-274-05.
Foto de portada: sede de Johnson Controls en Richmond Hill, por Raysonho (Open Grid Scheduler) en Wikimedia Commons, dominio público (CC0).
