CVE-2026-86678 HIGH

CVE-2026-86678: Broken Authentication vulnerability

Vendor Zohocorp
Product ManageEngine Applications Manager
Weakness CWE-639 · IDOR
Published September 23, 2026
Last update September 24, 2026

CVSS base score

8.8/10
Attack vector Network
Attack complexity Low
Privileges required Low
User interaction None
Confidentiality High
Integrity High

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

What the vulnerability does

01Description

ZohoCorp ManageEngine Applications Manager versions 182000 and below allowed a low-privileged user to obtain an administrator’s API key and use it to perform administrator-level actions.

Key dates

02Disclosure timeline

September 23, 2026 CVE published
September 24, 2026 Record updated

Related vulnerabilities

04Related CVE