THREAT INTELLIGENCE CYBERTTAKv3.0.3.0
LIVE FEED ACTIVE
← Back to Intel Feed
Secure route: /intel/ai-johnson-controls-metasys-cross-site-scripting-vulnerability-cve-2026-34491-d27970ef
highCVE-2026-344912026-08-13Vector: appsec

Johnson Controls Metasys Cross-Site Scripting Vulnerability (CVE-2026-34491)

A security vulnerability in Johnson Controls Metasys building management software allows attackers to inject malicious code into the web interface. This could lead to unauthorized access or session hijacking when accessed by other users, including administrators.

Decision Context

English Brief

A security vulnerability in Johnson Controls Metasys building management software allows attackers to inject malicious code into the web interface. This could lead to unauthorized access or session hijacking when accessed by other users, including administrators.

الموجز العربي

ثغرة البرمجة عبر المواقع (XSS) في نظام Johnson Controls Metasys (CVE-2026-34491)

تم اكتشاف ثغرة أمنية في برنامج إدارة المباني Johnson Controls Metasys تتيح للمهاجمين حقن تعليمات برمجية ضارة في واجهة الويب، مما قد يؤدي إلى وصول غير مصرح به أو اختطاف جلسات المستخدمين، بما في ذلك المسؤولين.

Affected Products
    Priority sectors
    Critical ManufacturingCommercial FacilitiesGovernment Services and FacilitiesTransportation SystemsEnergy
    Immediate Actions
    1. 1Update Metasys to version 16.0 or latest available patch (15.0.1 / 14.1.5).
    2. 2Restrict UI access to trusted IP ranges only via firewall rules.
    3. 3Enable HTTP Security Headers including CSP (Content Security Policy).