CVE-2023-29443: Zohocorp ManageEngine Assetexplorer

Medium severity, CVSS 4.9. EPSS: 3% chance of exploitation in the next 30 days.

Zoho ManageEngine ServiceDesk Plus before 14105, ServiceDesk Plus MSP before 14200, SupportCenter Plus before 14200, and AssetExplorer before 6989 allow SDAdmin attackers to conduct XXE attacks via a crafted server that sends malformed XML from a Reports integration API endpoint.

Affected products

  • Zohocorp ManageEngine Assetexplorer: version 6.9 only
  • Zohocorp ManageEngine ServiceDesk Plus: before 14.1 (fixed in 14.1); version 14.1 only
  • Zohocorp ManageEngine ServiceDesk Plus Msp: before 14.0 (fixed in 14.0); version 14.0 only
  • Zohocorp ManageEngine SupportCenter Plus: before 14.0 (fixed in 14.0); version 14.0 only

Published 2023-04-26. Last modified 2026-06-17.