Publicado em 1º de outubro de 2026, o aviso relata que a CVE-2026-64892 pode permitir acesso não autorizado a informações sensíveis, potencialmente úteis para ataques adicionais. A classificação informada é CVSS v3 3,5. Os equipamentos citados são controladores de borda para automação predial, incluindo HVAC, iluminação e energia, com suporte a BACnet e Modbus; o aviso abrange setores de infraestrutura crítica e uso mundial.
São afetados os controladores EasyIO Neo Series EC nas versões V3.3b62 e V3.3b63, e CW nas versões V3.3b24 e V3.3b25. O aviso indica correções no firmware EC V3.3b64 e CW V3.3b26. A orientação é atualizar para a versão corrigida ou posterior assim que for operacionalmente viável, consultando um representante Johnson Controls ou distribuidor EasyIO autorizado.
Antes de atualizar sistemas ICS/OT de produção, avalie o impacto operacional, faça backup das configurações pertinentes, teste em ambiente não produtivo quando viável e siga os procedimentos de mudança e segurança aplicáveis. Se a atualização não puder ser imediata, o aviso recomenda restringir fisicamente o acesso às portas de depuração e monitorar o tráfego de rede dos dispositivos para identificar acessos incomuns ou não autorizados.
Para confirmar escopo, versões e recomendações, consulte o aviso ICS da CISA identificado como ICSA-26-274-04 e compare-o com o resumo CSAF e as orientações do fornecedor. Verifique também a versão instalada e os procedimentos locais antes de agir: a tradução do feed pode não reproduzir integralmente o original. Se usar IA para analisar o aviso ou preparar um plano, compartilhe apenas o trecho necessário e remova nomes, credenciais, endereços e detalhes de rede