Vulnerability Database

383,463

Total vulnerabilities in the database

CVE-2021-42099 — zohocorp / manageengine_m365_manager_plus

Unrestricted Upload of File with Dangerous Type

Zoho ManageEngine M365 Manager Plus before 4421 is vulnerable to file-upload remote code execution.

  • Published: Nov 30, 2021
  • Updated: Sep 14, 2026
  • CVE: CVE-2021-42099
  • Severity: Critical
  • Exploit:
  • CISA KEV:

CVSS v3:

  • Severity: Critical
  • Score: 9.8
  • AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS v2:

  • Severity: High
  • Score: 7.5
  • AV:N/AC:L/Au:N/C:P/I:P/A:P

CWEs:

Software Affected versions
zohocorp / manageengine_m365_manager_plus = build_4000
zohocorp / manageengine_m365_manager_plus = build_4001
zohocorp / manageengine_m365_manager_plus = build_4002
zohocorp / manageengine_m365_manager_plus = build_4003
zohocorp / manageengine_m365_manager_plus = build_4004
zohocorp / manageengine_m365_manager_plus = build_4005
zohocorp / manageengine_m365_manager_plus = build_4007
zohocorp / manageengine_m365_manager_plus = build_4008
zohocorp / manageengine_m365_manager_plus = build_4009
zohocorp / manageengine_m365_manager_plus = build_4010
zohocorp / manageengine_m365_manager_plus = build_4011
zohocorp / manageengine_m365_manager_plus = build_4012
zohocorp / manageengine_m365_manager_plus = build_4013
zohocorp / manageengine_m365_manager_plus = build_4014
zohocorp / manageengine_m365_manager_plus = build_4100
zohocorp / manageengine_m365_manager_plus = build_4101
zohocorp / manageengine_m365_manager_plus = build_4102
zohocorp / manageengine_m365_manager_plus = build_4103
zohocorp / manageengine_m365_manager_plus = build_4104
zohocorp / manageengine_m365_manager_plus = build_4105
zohocorp / manageengine_m365_manager_plus = build_4106
zohocorp / manageengine_m365_manager_plus = build_4108
zohocorp / manageengine_m365_manager_plus = build_4109
zohocorp / manageengine_m365_manager_plus = build_4110
zohocorp / manageengine_m365_manager_plus = build_4111
zohocorp / manageengine_m365_manager_plus = build_4112
zohocorp / manageengine_m365_manager_plus = build_4113
zohocorp / manageengine_m365_manager_plus = build_4115
zohocorp / manageengine_m365_manager_plus = build_4116
zohocorp / manageengine_m365_manager_plus = build_4117
zohocorp / manageengine_m365_manager_plus = build_4118
zohocorp / manageengine_m365_manager_plus = build_4119
zohocorp / manageengine_m365_manager_plus = build_4200
zohocorp / manageengine_m365_manager_plus = build_4201
zohocorp / manageengine_m365_manager_plus = build_4202
zohocorp / manageengine_m365_manager_plus = build_4203
zohocorp / manageengine_m365_manager_plus = build_4204
zohocorp / manageengine_m365_manager_plus = build_4205
zohocorp / manageengine_m365_manager_plus = build_4206
zohocorp / manageengine_m365_manager_plus = build_4207
zohocorp / manageengine_m365_manager_plus = build_4208
zohocorp / manageengine_m365_manager_plus = build_4209
zohocorp / manageengine_m365_manager_plus = build_4210
zohocorp / manageengine_m365_manager_plus = build_4211
zohocorp / manageengine_m365_manager_plus = build_4212
zohocorp / manageengine_m365_manager_plus = build_4213
zohocorp / manageengine_m365_manager_plus = build_4214
zohocorp / manageengine_m365_manager_plus = build_4215
zohocorp / manageengine_m365_manager_plus = build_4216
zohocorp / manageengine_m365_manager_plus = build_4217
zohocorp / manageengine_m365_manager_plus = build_4218
zohocorp / manageengine_m365_manager_plus = build_4219
zohocorp / manageengine_m365_manager_plus = build_4220
zohocorp / manageengine_m365_manager_plus = build_4221
zohocorp / manageengine_m365_manager_plus = build_4222
zohocorp / manageengine_m365_manager_plus = build_4300
zohocorp / manageengine_m365_manager_plus = build_4301
zohocorp / manageengine_m365_manager_plus = build_4302
zohocorp / manageengine_m365_manager_plus = build_4303
zohocorp / manageengine_m365_manager_plus = build_4304
zohocorp / manageengine_m365_manager_plus = build_4305
zohocorp / manageengine_m365_manager_plus = build_4306
zohocorp / manageengine_m365_manager_plus = build_4308
zohocorp / manageengine_m365_manager_plus = build_4309
zohocorp / manageengine_m365_manager_plus = build_4310
zohocorp / manageengine_m365_manager_plus = build_4311
zohocorp / manageengine_m365_manager_plus = build_4312
zohocorp / manageengine_m365_manager_plus = build_4316
zohocorp / manageengine_m365_manager_plus = build_4317
zohocorp / manageengine_m365_manager_plus = build_4318
zohocorp / manageengine_m365_manager_plus = build_4319
zohocorp / manageengine_m365_manager_plus = build_4320
zohocorp / manageengine_m365_manager_plus = build_4321
zohocorp / manageengine_m365_manager_plus = build_4322
zohocorp / manageengine_m365_manager_plus = build_4324
zohocorp / manageengine_m365_manager_plus = build_4325
zohocorp / manageengine_m365_manager_plus = build_4327
zohocorp / manageengine_m365_manager_plus = build_4328
zohocorp / manageengine_m365_manager_plus = build_4329
zohocorp / manageengine_m365_manager_plus = build_4330
zohocorp / manageengine_m365_manager_plus = build_4331
zohocorp / manageengine_m365_manager_plus = build_4332
zohocorp / manageengine_m365_manager_plus = build_4333
zohocorp / manageengine_m365_manager_plus = build_4334
zohocorp / manageengine_m365_manager_plus = build_4335
zohocorp / manageengine_m365_manager_plus = build_4336
zohocorp / manageengine_m365_manager_plus = build_4400
zohocorp / manageengine_m365_manager_plus = build_4401
zohocorp / manageengine_m365_manager_plus = build_4402
zohocorp / manageengine_m365_manager_plus = build_4403
zohocorp / manageengine_m365_manager_plus = build_4406
zohocorp / manageengine_m365_manager_plus = build_4407
zohocorp / manageengine_m365_manager_plus = build_4408
zohocorp / manageengine_m365_manager_plus = build_4410
zohocorp / manageengine_m365_manager_plus = build_4411
zohocorp / manageengine_m365_manager_plus = build_4412
zohocorp / manageengine_m365_manager_plus = build_4413
zohocorp / manageengine_m365_manager_plus = build_4414
zohocorp / manageengine_m365_manager_plus = build_4415
zohocorp / manageengine_m365_manager_plus = build_4416
zohocorp / manageengine_m365_manager_plus = build_4417
zohocorp / manageengine_m365_manager_plus = build_4418
zohocorp / manageengine_m365_manager_plus = build_4419

Frequently Asked Questions

A security vulnerability is a weakness in software, hardware, or configuration that can be exploited to compromise confidentiality, integrity, or availability. Many vulnerabilities are tracked as CVEs (Common Vulnerabilities and Exposures), which provide a standardized identifier so teams can coordinate patching, mitigation, and risk assessment across tools and vendors.

CVSS (Common Vulnerability Scoring System) estimates technical severity, but it doesn't automatically equal business risk. Prioritize using context like internet exposure, affected asset criticality, known exploitation (proof-of-concept or in-the-wild), and whether compensating controls exist. A "Medium" CVSS on an exposed, production system can be more urgent than a "Critical" on an isolated, non-production host.

A vulnerability is the underlying weakness. An exploit is the method or code used to take advantage of it. A zero-day is a vulnerability that is unknown to the vendor or has no publicly available fix when attackers begin using it. In practice, risk increases sharply when exploitation becomes reliable or widespread.

Recurring findings usually come from incomplete Asset Discovery, inconsistent patch management, inherited images, and configuration drift. In modern environments, you also need to watch the software supply chain: dependencies, containers, build pipelines, and third-party services can reintroduce the same weakness even after you patch a single host. Unknown or unmanaged assets (often called Shadow IT) are a common reason the same issues resurface.

Use a simple, repeatable triage model: focus first on externally exposed assets, high-value systems (identity, VPN, email, production), vulnerabilities with known exploits, and issues that enable remote code execution or privilege escalation. Then enforce patch SLAs and track progress using consistent metrics so remediation is steady, not reactive.

SynScan combines attack surface monitoring and continuous security auditing to keep your inventory current, flag high-impact vulnerabilities early, and help you turn raw findings into a practical remediation plan.