# CVE-2022-21939

## Summary

- **CVE ID:** CVE-2022-21939
- **Severity:** HIGH
- **CVSS Score:** 7.5 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H)
- **CWE:** CWE-1004
- **Published:** Feb 9, 2023
- **Last Modified:** Mar 13, 2026

## Description

Sensitive Cookie Without 'HttpOnly' Flag vulnerability in Johnson Controls System Configuration Tool (SCT) version 14 prior to 14.2.3 and version 15 prior to 15.0.3 could allow access to the cookie.

## Affected Products

- Johnson Controls — System Configuration Tool (SCT) (14)
- Johnson Controls — System Configuration Tool (SCT) (15)

## References

- [CNA](https://www.johnsoncontrols.com/cyber-solutions/security-advisories)
- [CNA](https://www.cisa.gov/uscert/ics/advisories/icsa-23-040-03)

## Exploitation Prediction (EPSS)

- **EPSS Score:** 0.16%
- **EPSS Percentile:** 36.6

---
_Exported from OnDuty AI Vulnerability Intelligence on 2026-09-18._