CISA

Johnson Controls Metasys

From Cybersecurity and Infrastructure Security Agency ↗

Successful exploitation of this vulnerability could allow a low-privilege user or attacker to inject a persistent malicious payload via a crafted URL that executes in the context of other users' sessions, including administrators, potentially leading to session hijacking and unauthorized access.

The following versions of Johnson Controls Metasys are affected:

Metasys 12 vers:all/* (CVE-2026-34491)

Metasys 13 vers:all/* (CVE-2026-34491)

Metasys 14

Metasys 15

Vendor

Equipment

Johnson Controls Inc

Johnson Controls Metasys

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Critical Infrastructure Sectors: Critical Manufacturing, Commercial Facilities, Government Services and Facilities, Transportation Systems, Energy

Countries/Areas Deployed: Worldwide

Company Headquarters Location: Ireland

A low-privilege user can inject a malicious XSS pay...