- Products & ServicesProducts & Services
- SolutionsSolutions
- PricingPricing
- CompanyCompany
- ResourcesResources
en
en
Severity across 21 analyzed records
As of 09/11/2026, The OpenNMS Group recorded 5 security vulnerabilities in the last 90 days across 2 products, including 1 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, Horizon had the most security vulnerabilities in the The OpenNMS Group ecosystem, with 5 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| CVE | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-89089OpenNMS SQL injection in shipped Asset Management JasperReports via the DATE_FORMAT parameter (ROLE_USER) | Exploitation statusNot confirmed | FixYes | Affected productMeridian | Published09/10/2026 | SeverityMedium |
CVE-2026-19596OpenNMS XML collector XXE allows arbitrary file read from the OpenNMS host | Exploitation statusNot known exploited | FixYes | Affected productMeridian | Published09/10/2026 | SeverityMedium |
CVE-2026-89054OpenNMS missing authorization on /api/v2 PATCH endpoints allows unauthenticated configuration changes | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published09/10/2026 | SeverityHigh |
CVE-2026-19182OpenNMS v2 Alarm REST API inverted authorization check lets ROLE_REST users acknowledge alarms as any user and bypass read-only | Exploitation statusNot known exploited | FixYes | Affected productMeridian | Published08/13/2026 | SeverityMedium |
CVE-2026-19135OpenNMS JEXL sandbox bypass in Measurements REST API allows ROLE_USER to load arbitrary classes | Exploitation statusNot known exploited | FixYes | Affected productMeridian | Published08/13/2026 | SeverityMedium |
CVE-2025-53122SQLi in OpenNMS Horizon and Meridian | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published06/26/2025 | SeverityMedium |
CVE-2025-53121Stored XSS in multiple 33.0.8files in opennms/opennms | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published06/26/2025 | SeverityMedium |
CVE-2023-40314Cross-site scripting in bootstrap.jsp | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published11/16/2023 | SeverityMedium |
CVE-2023-40612Authenticated XXE Injection Via The File Editor | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published08/23/2023 | SeverityMedium |
CVE-2023-40315ROLE_FILESYSTEM_EDITOR Can Be Used To Escalate To ROLE_ADMIN | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published08/17/2023 | SeverityMedium |
CVE-2023-40313Disable BeanShell Interpreter Remote Server Mode | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published08/17/2023 | SeverityHigh |
CVE-2023-40312Reflected XSS in multiple JSP files in opennms/opennms | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published08/14/2023 | SeverityMedium |
CVE-2023-40311Stored XSS in multiple JSP files in opennms/opennms | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published08/14/2023 | SeverityMedium |
CVE-2023-0872ROLE_REST can be used to escalate to ROLE_ADMIN via /rest/users | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published08/14/2023 | SeverityHigh |
CVE-2023-0871An XML External Entity injection vulnerability | Exploitation statusNot known exploited | FixYes | Affected productHorizon | Published08/11/2023 | SeverityMedium |
CVE-2023-0870Form Can Be Manipulated with Cross-Site Request Forgery (CSRF) | Exploitation statusNot known exploited | FixYes | Affected productMeridian | Published03/22/2023 | SeverityHigh |
CVE-2023-0815Plaintext Password Present in the Web logs | Exploitation statusNot known exploited | FixYes | Affected productMeridian | Published02/23/2023 | SeverityMedium |
CVE-2023-0867Multiple stored and reflected Cross-site Scripting in webapp | Exploitation statusNot confirmed | FixYes | Affected productMeridian | Published02/23/2023 | SeverityMedium |
CVE-2023-0868Stealing Cookies using Reflected XSS via graph results | Exploitation statusNot confirmed | FixYes | Affected productMeridian | Published02/23/2023 | SeverityMedium |
CVE-2023-0869Cross-site scripting in outage/list.htm | Exploitation statusNot confirmed | FixYes | Affected productMeridian | Published02/23/2023 | SeverityMedium |
CVE-2023-0846Unauthenticated, stored XSS in display of alarm reduction-key | Exploitation statusNot confirmed | FixYes | Affected productHorizon | Published02/22/2023 | SeverityMedium |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan