PingFederate
Ping Identity- Product type
- Other
- Catalog vulnerabilities
- 18
Severity across 18 analyzed records
Verify to analyze this security profile
en
Severity across 18 analyzed records
Verify to analyze this security profile
As of 09/14/2026, within CyStack's analyzed data, PingFederate has 2 security vulnerabilities published in the last 90 days. Of these, 1 is rated High or Critical. None of these vulnerabilities is listed in the CISA KEV catalog. CyStack recommends that organizations and individual users remediate applicable vulnerabilities as soon as possible.
CyStack does not yet have sufficient official-source data to identify the latest version of PingFederate and determine which vulnerabilities affect that version.
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan| Vulnerability | Exploitation status | Fix | Published | Severity |
|---|---|---|---|---|
CVE-2026-20773Improper Authorization in PingFederate Administrative Expression Evaluation Endpoint | Exploitation statusNot known exploited | FixYes | Published09/14/2026 | SeverityHigh |
CVE-2025-32736PingFederate Administrative Console CSRF weaknesses | Exploitation statusNot known exploited | FixYes | Published08/10/2026 | SeverityMedium |
CVE-2025-26862PingFederate unexpected browser flow initiation in redirectless mode | Exploitation statusNot known exploited | FixYes | Published10/27/2025 | SeverityInformational |
CVE-2024-25573Stored Cross-Site Scripting in Administrative Console Context | Exploitation statusNot known exploited | FixYes | Published06/15/2025 | SeverityMedium |
CVE-2025-22854Possible thread exhaustion from processing http responses in PingFederate Google Adapter | Exploitation statusNot known exploited | FixYes | Published06/15/2025 | SeverityMedium |
CVE-2025-21085PingFederate OAuth Grant attribute duplication may use excessive memory | Exploitation statusNot known exploited | FixYes | Published06/15/2025 | SeverityLow |
CVE-2024-21832PingFederate REST API Data Store Injection | Exploitation statusNot known exploited | FixYes | Published07/09/2024 | SeverityLow |
CVE-2024-22377PingFederate Runtime Node Path Traversal | Exploitation statusNot known exploited | FixYes | Published07/09/2024 | SeverityMedium |
CVE-2024-22477PingFederate OIDC Policy Management Editor Cross-Site Scripting | Exploitation statusNot known exploited | FixYes | Published07/09/2024 | SeverityLow |
CVE-2023-40148PingFederate Server Side Request Forgery vulnerability | Exploitation statusNot known exploited | FixYes | Published04/10/2024 | SeverityMedium |
CVE-2023-40545PingFederate OAuth client_secret_jwt Authentication Bypass | Exploitation statusNot known exploited | FixYes | Published02/06/2024 | SeverityHigh |
CVE-2023-34085User Attribute Disclosure via DynamoDB Data Stores | Exploitation statusNot known exploited | FixYes | Published10/25/2023 | SeverityLow |
CVE-2023-39219Admin Console Denial of Service via Java class enumeration | Exploitation statusNot known exploited | FixYes | Published10/25/2023 | SeverityHigh |
CVE-2023-37283Authentication Bypass via HTML Form & Identifier First Adapter | Exploitation statusNot confirmed | FixYes | Published10/25/2023 | SeverityHigh |
CVE-2022-40724Cross-Site Request Forgery on PingFederate Local Identity Profiles Endpoint. | Exploitation statusNot known exploited | FixYes | Published04/25/2023 | SeverityMedium |
CVE-2022-23722PingFederate Password Reset via Authentication API Mishandling | Exploitation statusNot confirmed | FixNot confirmed | Published05/02/2022 | SeverityUnknown |
CVE-2021-42000Ping Identity PingFederate Password Reset and Password Change Mishandling with an authentication policy in parallel reset flows | Exploitation statusNot confirmed | FixYes | Published02/10/2022 | SeverityMedium |
CVE-2021-40329 | Exploitation statusNot confirmed | FixNot confirmed | Published09/27/2021 | SeverityUnknown |