Vulnerability Database

383,463

Total vulnerabilities in the database

CVE-2022-47966 — zohocorp / manageengine_access_manager_plus

Improper Input Validation

Multiple Zoho ManageEngine on-premise products, such as ServiceDesk Plus through 14003, allow remote code execution due to use of Apache Santuario xmlsec (aka XML Security for Java) 1.4.1, because the xmlsec XSLT features, by design in that version, make the application responsible for certain security protections, and the ManageEngine applications did not provide those protections. This affects Access Manager Plus before 4308, Active Directory 360 before 4310, ADAudit Plus before 7081, ADManager Plus before 7162, ADSelfService Plus before 6211, Analytics Plus before 5150, Application Control Plus before 10.1.2220.18, Asset Explorer before 6983, Browser Security Plus before 11.1.2238.6, Device Control Plus before 10.1.2220.18, Endpoint Central before 10.1.2228.11, Endpoint Central MSP before 10.1.2228.11, Endpoint DLP before 10.1.2137.6, Key Manager Plus before 6401, OS Deployer before 1.1.2243.1, PAM 360 before 5713, Password Manager Pro before 12124, Patch Manager Plus before 10.1.2220.18, Remote Access Plus before 10.1.2228.11, Remote Monitoring and Management (RMM) before 10.1.41. ServiceDesk Plus before 14004, ServiceDesk Plus MSP before 13001, SupportCenter Plus before 11026, and Vulnerability Manager Plus before 10.1.2220.18. Exploitation is only possible if SAML SSO has ever been configured for a product (for some products, exploitation requires that SAML SSO is currently active).

  • Published: Jan 18, 2023
  • Updated: Sep 6, 2026
  • CVE: CVE-2022-47966
  • Severity: Critical
  • Exploit:
  • CISA KEV:

CVSS v3:

  • Severity: Critical
  • Score: 9.8
  • AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWEs:

Software Affected versions
zohocorp / manageengine_access_manager_plus < 4.3
zohocorp / manageengine_ad360 < 4.3
zohocorp / manageengine_adaudit_plus < 7.0
zohocorp / manageengine_admanager_plus < 7.1
zohocorp / manageengine_adselfservice_plus < 6.2
zohocorp / manageengine_analytics_plus < 5.1
zohocorp / manageengine_assetexplorer < 6.9
zohocorp / manageengine_key_manager_plus < 6.4
zohocorp / manageengine_pam360 < 5.7
zohocorp / manageengine_password_manager_pro < 12.1
zohocorp / manageengine_servicedesk_plus < 14.0
zohocorp / manageengine_servicedesk_plus_msp < 13.0
zohocorp / manageengine_browser_security_plus < 11.1.2238.6
zohocorp / manageengine_device_control_plus < 10.1.2220.18
zohocorp / manageengine_endpoint_dlp_plus < 10.1.2137.6
zohocorp / manageengine_os_deployer < 1.1.2243.1
zohocorp / manageengine_patch_manager_plus < 10.1.2220.18
zohocorp / manageengine_remote_access_plus < 10.1.2228.11
zohocorp / manageengine_remote_monitoring_and_management_central < 10.1.41
zohocorp / manageengine_vulnerability_manager_plus < 10.1.2220.18
zohocorp / manageengine_application_control_plus < 10.1.2220.18
zohocorp / manageengine_access_manager_plus = 4.3-build4300
zohocorp / manageengine_access_manager_plus = 4.3-build4301
zohocorp / manageengine_access_manager_plus = 4.3-build4302
zohocorp / manageengine_access_manager_plus = 4.3-build4303
zohocorp / manageengine_access_manager_plus = 4.3-build4304
zohocorp / manageengine_access_manager_plus = 4.3-build4305
zohocorp / manageengine_access_manager_plus = 4.3-build4306
zohocorp / manageengine_access_manager_plus = 4.3-build4307
zohocorp / manageengine_ad360 = 4.3-4300
zohocorp / manageengine_ad360 = 4.3-4302
zohocorp / manageengine_ad360 = 4.3-4303
zohocorp / manageengine_ad360 = 4.3-4304
zohocorp / manageengine_ad360 = 4.3-4305
zohocorp / manageengine_ad360 = 4.3-4306
zohocorp / manageengine_ad360 = 4.3-4308
zohocorp / manageengine_ad360 = 4.3-4309
zohocorp / manageengine_adaudit_plus = 7.0-7000
zohocorp / manageengine_adaudit_plus = 7.0-7002
zohocorp / manageengine_adaudit_plus = 7.0-7003
zohocorp / manageengine_adaudit_plus = 7.0-7004
zohocorp / manageengine_adaudit_plus = 7.0-7005
zohocorp / manageengine_adaudit_plus = 7.0-7006
zohocorp / manageengine_adaudit_plus = 7.0-7007
zohocorp / manageengine_adaudit_plus = 7.0-7008
zohocorp / manageengine_adaudit_plus = 7.0-7050
zohocorp / manageengine_adaudit_plus = 7.0-7051
zohocorp / manageengine_adaudit_plus = 7.0-7052
zohocorp / manageengine_adaudit_plus = 7.0-7053
zohocorp / manageengine_adaudit_plus = 7.0-7054
zohocorp / manageengine_adaudit_plus = 7.0-7055
zohocorp / manageengine_adaudit_plus = 7.0-7060
zohocorp / manageengine_adaudit_plus = 7.0-7062
zohocorp / manageengine_adaudit_plus = 7.0-7063
zohocorp / manageengine_adaudit_plus = 7.0-7065
zohocorp / manageengine_adaudit_plus = 7.0-7080
zohocorp / manageengine_admanager_plus = 7.1-7100
zohocorp / manageengine_admanager_plus = 7.1-7101
zohocorp / manageengine_admanager_plus = 7.1-7102
zohocorp / manageengine_admanager_plus = 7.1-7110
zohocorp / manageengine_admanager_plus = 7.1-7111
zohocorp / manageengine_admanager_plus = 7.1-7112
zohocorp / manageengine_admanager_plus = 7.1-7113
zohocorp / manageengine_admanager_plus = 7.1-7114
zohocorp / manageengine_admanager_plus = 7.1-7115
zohocorp / manageengine_admanager_plus = 7.1-7116
zohocorp / manageengine_admanager_plus = 7.1-7117
zohocorp / manageengine_admanager_plus = 7.1-7118
zohocorp / manageengine_admanager_plus = 7.1-7120
zohocorp / manageengine_admanager_plus = 7.1-7121
zohocorp / manageengine_admanager_plus = 7.1-7122
zohocorp / manageengine_admanager_plus = 7.1-7123
zohocorp / manageengine_admanager_plus = 7.1-7124
zohocorp / manageengine_admanager_plus = 7.1-7125
zohocorp / manageengine_admanager_plus = 7.1-7126
zohocorp / manageengine_admanager_plus = 7.1-7130
zohocorp / manageengine_admanager_plus = 7.1-7131
zohocorp / manageengine_admanager_plus = 7.1-7140
zohocorp / manageengine_admanager_plus = 7.1-7141
zohocorp / manageengine_admanager_plus = 7.1-7150
zohocorp / manageengine_admanager_plus = 7.1-7151
zohocorp / manageengine_admanager_plus = 7.1-7160
zohocorp / manageengine_admanager_plus = 7.1-7161
zohocorp / manageengine_adselfservice_plus = 6.2-6200
zohocorp / manageengine_adselfservice_plus = 6.2-6201
zohocorp / manageengine_adselfservice_plus = 6.2-6202
zohocorp / manageengine_adselfservice_plus = 6.2-6203
zohocorp / manageengine_adselfservice_plus = 6.2-6204
zohocorp / manageengine_adselfservice_plus = 6.2-6205
zohocorp / manageengine_adselfservice_plus = 6.2-6206
zohocorp / manageengine_adselfservice_plus = 6.2-6207
zohocorp / manageengine_adselfservice_plus = 6.2-6208
zohocorp / manageengine_adselfservice_plus = 6.2-6209
zohocorp / manageengine_adselfservice_plus = 6.2-6210
zohocorp / manageengine_analytics_plus = 5.1-5100
zohocorp / manageengine_analytics_plus = 5.1-5110
zohocorp / manageengine_analytics_plus = 5.1-5120
zohocorp / manageengine_analytics_plus = 5.1-5121
zohocorp / manageengine_analytics_plus = 5.1-5130
zohocorp / manageengine_analytics_plus = 5.1-5140
zohocorp / manageengine_assetexplorer = 6.9-6900
zohocorp / manageengine_assetexplorer = 6.9-6901
zohocorp / manageengine_assetexplorer = 6.9-6902
zohocorp / manageengine_assetexplorer = 6.9-6903
zohocorp / manageengine_assetexplorer = 6.9-6904
zohocorp / manageengine_assetexplorer = 6.9-6905
zohocorp / manageengine_assetexplorer = 6.9-6906
zohocorp / manageengine_assetexplorer = 6.9-6907
zohocorp / manageengine_assetexplorer = 6.9-6908
zohocorp / manageengine_assetexplorer = 6.9-6909
zohocorp / manageengine_assetexplorer = 6.9-6950
zohocorp / manageengine_assetexplorer = 6.9-6951
zohocorp / manageengine_assetexplorer = 6.9-6952
zohocorp / manageengine_assetexplorer = 6.9-6953
zohocorp / manageengine_assetexplorer = 6.9-6954
zohocorp / manageengine_assetexplorer = 6.9-6955
zohocorp / manageengine_assetexplorer = 6.9-6956
zohocorp / manageengine_assetexplorer = 6.9-6957
zohocorp / manageengine_assetexplorer = 6.9-6970
zohocorp / manageengine_assetexplorer = 6.9-6971
zohocorp / manageengine_assetexplorer = 6.9-6972
zohocorp / manageengine_assetexplorer = 6.9-6973
zohocorp / manageengine_assetexplorer = 6.9-6974
zohocorp / manageengine_assetexplorer = 6.9-6975
zohocorp / manageengine_assetexplorer = 6.9-6976
zohocorp / manageengine_assetexplorer = 6.9-6977
zohocorp / manageengine_assetexplorer = 6.9-6978
zohocorp / manageengine_assetexplorer = 6.9-6979
zohocorp / manageengine_assetexplorer = 6.9-6980
zohocorp / manageengine_assetexplorer = 6.9-6981
zohocorp / manageengine_assetexplorer = 6.9-6982
zohocorp / manageengine_key_manager_plus = 6.4-6400
zohocorp / manageengine_pam360 = 5.7-build5700
zohocorp / manageengine_pam360 = 5.7-build5710
zohocorp / manageengine_pam360 = 5.7-build5711
zohocorp / manageengine_pam360 = 5.7-build5712
zohocorp / manageengine_password_manager_pro = 12.1-build12100
zohocorp / manageengine_password_manager_pro = 12.1-build12101
zohocorp / manageengine_password_manager_pro = 12.1-build12110
zohocorp / manageengine_password_manager_pro = 12.1-build12120
zohocorp / manageengine_password_manager_pro = 12.1-build12121
zohocorp / manageengine_password_manager_pro = 12.1-build12122
zohocorp / manageengine_password_manager_pro = 12.1-build12123
zohocorp / manageengine_servicedesk_plus = 14.0-14000
zohocorp / manageengine_servicedesk_plus = 14.0-14001
zohocorp / manageengine_servicedesk_plus = 14.0-14002
zohocorp / manageengine_servicedesk_plus = 14.0-14003
zohocorp / manageengine_servicedesk_plus_msp = 13.0-13000
zohocorp / manageengine_supportcenter_plus = 11.0-11017
zohocorp / manageengine_supportcenter_plus = 11.0-11018
zohocorp / manageengine_supportcenter_plus = 11.0-11019
zohocorp / manageengine_supportcenter_plus = 11.0-11020
zohocorp / manageengine_supportcenter_plus = 11.0-11021
zohocorp / manageengine_supportcenter_plus = 11.0-11022
zohocorp / manageengine_supportcenter_plus = 11.0-11024
zohocorp / manageengine_supportcenter_plus = 11.0-11025

Frequently Asked Questions

A security vulnerability is a weakness in software, hardware, or configuration that can be exploited to compromise confidentiality, integrity, or availability. Many vulnerabilities are tracked as CVEs (Common Vulnerabilities and Exposures), which provide a standardized identifier so teams can coordinate patching, mitigation, and risk assessment across tools and vendors.

CVSS (Common Vulnerability Scoring System) estimates technical severity, but it doesn't automatically equal business risk. Prioritize using context like internet exposure, affected asset criticality, known exploitation (proof-of-concept or in-the-wild), and whether compensating controls exist. A "Medium" CVSS on an exposed, production system can be more urgent than a "Critical" on an isolated, non-production host.

A vulnerability is the underlying weakness. An exploit is the method or code used to take advantage of it. A zero-day is a vulnerability that is unknown to the vendor or has no publicly available fix when attackers begin using it. In practice, risk increases sharply when exploitation becomes reliable or widespread.

Recurring findings usually come from incomplete Asset Discovery, inconsistent patch management, inherited images, and configuration drift. In modern environments, you also need to watch the software supply chain: dependencies, containers, build pipelines, and third-party services can reintroduce the same weakness even after you patch a single host. Unknown or unmanaged assets (often called Shadow IT) are a common reason the same issues resurface.

Use a simple, repeatable triage model: focus first on externally exposed assets, high-value systems (identity, VPN, email, production), vulnerabilities with known exploits, and issues that enable remote code execution or privilege escalation. Then enforce patch SLAs and track progress using consistent metrics so remediation is steady, not reactive.

SynScan combines attack surface monitoring and continuous security auditing to keep your inventory current, flag high-impact vulnerabilities early, and help you turn raw findings into a practical remediation plan.