Johnson Controls Metasys Yazılımında Kritik XSS Zafiyeti Tespit Edildi
Johnson Controls tarafından geliştirilen bina otomasyon sistemi Metasys üzerinde, sistemin web arayüzünü hedef alan ciddi bir Cross-site Scripting (XSS) zafiyeti ortaya çıktı. CVE-2026-34491 koduyla izlenen bu açık, düşük yetkiye sahip bir kullanıcının veya saldırganın, özel olarak oluşturulmuş bir URL aracılığıyla sisteme kalıcı bir zararlı payload enjekte etmesine imkan tanıyor.
Söz konusu payload, yönetici dahil olmak üzere diğer kullanıcıların oturumları sırasında tarayıcı bağlamında çalışabiliyor. Bu durum, saldırganların oturumları ele geçirmesine ve sistem üzerinde yetkisiz erişim sağlamasına yol açabiliyor. Kritik altyapı sektörlerinde yaygın olarak kullanılan bu yazılımın 12, 13, 14 ve 15 numaralı sürümleri zafiyetten etkileniyor.
Üretici firma, güvenlik risklerini minimize etmek adına kullanıcıların en güncel yamaları yüklemelerini tavsiye ediyor. Metasys 15.0 sürümü için 25 Mart 2026 tarihinde bir yama yayınlanırken, 14.1.5 sürümü için güncellemenin 15 Temmuz 2026 tarihinde kullanıma sunulması planlanıyor. Destek süresi sona eren 12 ve 13 numaralı sürümleri kullananların ise daha güncel bir sürüme geçiş yapmaları zorunlu tutuluyor. Metasys 16.0 sürümünün ise bu açıktan etkilenmediği ve sorunun üretim aşamasında giderildiği belirtiliyor.


