Successful exploitation of this vulnerability could allow a low-privilege user or attacker to inject a persistent malicious payload via a crafted URL that executes in the context of other users' sessions, including administrators, potentially leading to session hijacking and unauthorized access.
The following versions of Johnson Controls Metasys are affected:
Metasys 12 vers:all/* (CVE-2026-34491)
Metasys 13 vers:all/* (CVE-2026-34491)
Metasys 14
Metasys 15
Vendor
Equipment
Johnson Controls Inc
Johnson Controls Metasys
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Critical Infrastructure Sectors: Critical Manufacturing, Commercial Facilities, Government Services and Facilities, Transportation Systems, Energy
Countries/Areas Deployed: Worldwide
Company Headquarters Location: Ireland
A low-privilege user can inject a malicious XSS pay...