CVE-2026-21653 PUBLISHED

CCure and Victor Application Server - Server Side Request Forgery

Assigner: jci
Reserved: 02.01.2026 Published: 23.07.2026 Updated: 24.07.2026

Victor SSRF vulnerability in Johnson Controls CCure 9000 and victor application server allows Server Side Request Forgery.

This issue affects CCure 9000 and victor application server: from 2.9 through 3.0.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:L/VA:L/SC:H/SI:H/SA:L
CVSS Score: 7.2

GENERAL CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:L/VA:L/SC:H/SI:L/SA:L

Product Status

Vendor Johnson Controls
Product CCure 9000 and victor application server
Versions Default: unaffected
  • affected from 2.9 to 3.0 (incl.)

References

Problem Types

  • Victor SSRF

Impacts

  • CAPEC-664 Server Side Request Forgery