Danfoss, Copeland y Trane han publicado o recomendado actualizaciones de software para abordar vulnerabilidades de ciberseguridad en controladores utilizados para la gestión de sistemas de refrigeración y climatización. Las vulnerabilidades, identificadas por Claroty Team82 en proyectos de investigación independientes, afectan a las plataformas Danfoss AK-SM 800A, Copeland XWEB Pro y Trane Tracer SC+, e incluyen problemas de omisión de autenticación, inyección de comandos, denegación de servicio y divulgación de información.
En el Danfoss AK-SM 800A, un gestor de sistemas centralizado utilizado para coordinar controladores de refrigeración, Team82 identificó tres vulnerabilidades que afectan a la interfaz web de gestión integrada. Los investigadores también examinaron la exposición de la plataforma en Internet mediante Shodan y Censys e informaron del hallazgo de numerosas interfaces de gestión de acceso público, con un análisis de Censys que mostró 2.765 dispositivos expuestos.
CVE-2025-41450 se refiere a un mecanismo oculto de autenticación mediante un «código del día». Team82 descubrió que el controlador genera una contraseña de autenticación diaria basada en su fecha actual y reconstruyó el algoritmo utilizado para producir el código. Según los investigadores, reproducir el algoritmo podría permitir a un atacante eludir la contraseña de administrador configurada y obtener una sesión administrativa autenticada.
Una segunda vulnerabilidad de Danfoss, CVE-2025-41451, afecta a la configuración del correo electrónico SMTP. Team82 descubrió que la contraseña de autenticación del correo electrónico se incorpora a un comando del shell del sistema operativo sin saneamiento, lo que crea una vía de inyección de comandos que puede conducir a la ejecución remota de código. CVE-2025-41452 afecta a una función que permite a la aplicación web sustituir el archivo headers.conf utilizado por la instancia de Nginx expuesta externamente. Los investigadores afirmaron que un atacante autenticado podría inyectar directivas de enrutamiento y provocar un fallo del proceso sm_app, lo que causaría una denegación de servicio de la interfaz de gestión. Danfoss corrigió las tres vulnerabilidades en el firmware R4.3.1.
Por separado, Team82 identificó 23 vulnerabilidades en la plataforma de controladores de supervisión XWEB Pro de Copeland, incluidos XWEB300D PRO y XWEB500D PRO. De las 23 vulnerabilidades, los investigadores describieron 21 como de gravedad alta. Los controladores XWEB Pro proporcionan una gestión centralizada de los equipos de refrigeración y se comunican con los controladores de campo a través de una red serie RS485, normalmente mediante Modbus.
CVE-2026-25085 es una omisión de autenticación que afecta al middleware basado en Lua de XWEB Pro. Cuando se proporciona un modo de autenticación no reconocido, la función de autenticación puede devolver una tabla vacía que Lua evalúa como «verdadera». Debido a que la lógica de enrutamiento comprueba la existencia del objeto devuelto en lugar de su contenido, Team82 descubrió que un atacante podría obtener acceso no autenticado a endpoints administrativos protegidos de la API.
Otro problema de Copeland, CVE-2026-21718, implica credenciales de administrador deterministas generadas utilizando la fecha actual, la dirección MAC del dispositivo y claves criptográficas codificadas de forma fija y almacenadas en el firmware. Team82 afirmó que el algoritmo puede reproducirse para obtener credenciales de administrador. Los investigadores también descubrieron 19 vulnerabilidades de inyección de comandos del sistema operativo en endpoints de API y CGI, donde los datos controlados por el usuario se introducían en comandos del sistema operativo sin un saneamiento adecuado. Una explotación exitosa puede dar lugar a la ejecución de código con privilegios de root.
Para demostrar las consecuencias físicas, Team82 conectó un controlador de campo XR60CX a un controlador XWEB Pro mediante una conexión serie Modbus. Los investigadores demostraron la manipulación de la temperatura mostrada por el XR60CX entre -50°C y 110°C, así como el control de componentes de refrigeración. En otra prueba, se desactivaron los ventiladores de refrigeración mientras seguía mostrándose la temperatura real medida por la sonda. Copeland corrigió las vulnerabilidades en la versión 1.13 del firmware de XWEB Pro.
La tercera investigación abarcó el controlador de climatización Tracer SC+ de Trane. Team82 identificó cinco vulnerabilidades, incluida CVE-2026-28252 en Trane Diagnostic Service, una función de acceso remoto destinada al personal autorizado de Trane. Los investigadores descubrieron que su algoritmo de autenticación de desafío-respuesta es determinista y puede calcularse sin conocer un secreto, lo que podría proporcionar acceso al shell con privilegios de root. El servicio SSH está desactivado de forma predeterminada y esta vulnerabilidad solo puede explotarse si el servicio se ha habilitado manualmente.
CVE-2026-28253 es una vulnerabilidad de denegación de servicio previa a la autenticación en el servidor de Trane que gestiona conexiones HTTP y BACnet. Team82 descubrió que el servidor no limita el tamaño de las cabeceras HTTP y puede seguir asignando memoria al recibir datos sin caracteres de nueva línea hasta que falla la asignación. CVE-2026-28254 abarca rutas de API accesibles sin autenticación que exponen información, incluidos detalles del dispositivo, dispositivos conectados, informes BACnet y recursos almacenados en caché de la interfaz gráfica de usuario.
Team82 también identificó CVE-2026-28255, relacionada con credenciales cifradas codificadas de forma fija utilizadas para los servicios remotos de Trane, y CVE-2026-28256, que abarca constantes codificadas de forma fija relevantes para la seguridad. Estas últimas incluyen claves de cifrado utilizadas para los datos de configuración, así como claves asociadas a copias de seguridad y actualizaciones de firmware. Trane recomienda actualizar los controladores Tracer SC+ a la versión v6.3, publicada el 1 de marzo de 2026, o a una versión posterior.
Claroty Team82 comunicó los hallazgos a los respectivos fabricantes como parte de procesos coordinados de divulgación. Danfoss publicó el firmware R4.3.1 para AK-SM 800A, Copeland publicó el firmware 1.13 para XWEB Pro y Trane recomienda la versión v6.3 o posterior de Tracer SC+ para abordar los problemas notificados.










