Security Flaw Found in Johnson Controls Metasys Building Management System
CISA has issued an advisory for a security vulnerability affecting Johnson Controls Metasys, a widely used building management system deployed across critical infrastructure sectors including manufacturing, commercial facilities, government, transportation, and energy.
The flaw, tracked as CVE-2026-34491, is a cross-site scripting (XSS) vulnerability that could allow a low-privilege user or attacker to inject a malicious payload via a crafted URL. This payload could then execute within other users' sessions, including administrators, potentially leading to session hijacking and unauthorised access to the system. The vulnerability affects Metasys versions 12 through 15 and has been rated 8.0 on the CVSS v3 severity scale, indicating a high level of risk.
While Metasys is primarily used in larger facility and infrastructure environments, small businesses that manage or rely on building automation systems—such as those in commercial property, hospitality, or facilities management—should be aware that vulnerabilities in these systems can be exploited to gain a foothold into broader networks. Organisations using affected versions should consult Johnson Controls and CISA's advisory for patching guidance and mitigation steps.