Zscaler
- Total products in the ecosystem
- 6
- Total vulnerabilities (90 days)
- 8
en
Verify to analyze this security profile
As of 09/17/2026, Zscaler recorded 8 security vulnerabilities in the last 90 days across 1 products, including 8 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, Client Connector had the most security vulnerabilities in the Zscaler ecosystem, with 8 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-59570Android ZCC denial of service | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published09/14/2026 | SeverityHigh |
CVE-2026-59569Android ZCC VPN API method privilege escalation | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published09/14/2026 | SeverityHigh |
CVE-2026-25687ZCC race condition in ZPA tunnel handler | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published09/14/2026 | SeverityHigh |
CVE-2026-59568Remote Code Execution | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/24/2026 | SeverityCritical |
CVE-2026-59567Local privilege escalation | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/24/2026 | SeverityHigh |
CVE-2026-59566Local denial-of-service | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/24/2026 | SeverityHigh |
CVE-2026-59565Local and kernel denial-of-service | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/24/2026 | SeverityHigh |
CVE-2026-59564Authentication bypass between ZCC and client connector portal | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/24/2026 | SeverityCritical |
CVE-2026-22569Incorrect startup configuration in ZCC | Exploitation statusNot known exploited | FixYes | Affected productZscaler Client Connector | Published03/31/2026 | SeverityMedium |
CVE-2026-22567ZIA Admin UI Input Validation Bug | Exploitation statusNot known exploited | FixYes | Affected productZIA Admin UI | Published02/23/2026 | SeverityHigh |
CVE-2026-22568Unauthorized information retrieval in ZIA Admin UI | Exploitation statusNot known exploited | FixYes | Affected productZIA Admin UI | Published02/23/2026 | SeverityMedium |
CVE-2025-54983Health check port on ZCC allows tunnel bypass | Exploitation statusNot known exploited | FixYes | Affected productZscaler Client Connector | Published11/12/2025 | SeverityMedium |
CVE-2025-54982SAML 2.0 Public Key Validation Issue | Exploitation statusNot known exploited | FixYes | Affected productAuthentication Server | Published08/05/2025 | SeverityCritical |
CVE-2024-31127MacOS Zscaler Client Connector Local Privilege Escalation | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published06/04/2025 | SeverityHigh |
CVE-2023-28806Signature validation error in DLL allows disabling anti-tampering protection | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/06/2024 | SeverityMedium |
CVE-2024-23483Local Privilege Escalation via lack of input validation | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/06/2024 | SeverityHigh |
CVE-2024-23460Incorrect signature validation of package | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/06/2024 | SeverityMedium |
CVE-2024-23464Zscaler bypass with administrative privileges on Windows | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/06/2024 | SeverityHigh |
CVE-2024-23458Local Privilege Escalation on Zscaler Client Connector on Windows | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/06/2024 | SeverityHigh |
CVE-2024-23456Signature validation issue leads to Anti-Tampering bypass | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published08/06/2024 | SeverityHigh |
CVE-2024-3661DHCP routing options can manipulate interface-based VPN traffic | Exploitation statusNot known exploited | FixNot confirmed | Affected productDHCP | Published05/06/2024 | SeverityHigh |
CVE-2024-23462ZCC Mac validinstaller file integrity check missing | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published05/02/2024 | SeverityLow |
CVE-2024-23461ZCC macOS Upgrade ZIP Bomb DoS | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published05/02/2024 | SeverityMedium |
CVE-2024-23459Multiple Arbitrary Creates/Overwrites by link following | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published05/02/2024 | SeverityHigh |
CVE-2023-41971Windows ZCC Upgrade DoS And Privilege Escalation Through RPC Control | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published05/02/2024 | SeverityMedium |
CVE-2023-41970Repair App local code execution with arbitrary privileges | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published05/02/2024 | SeverityMedium |
CVE-2023-28798Out-of-bounds write to heap in pacparser | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published05/02/2024 | SeverityMedium |
CVE-2024-23480Insecure MacOS code sign check fallback | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published05/01/2024 | SeverityHigh |
CVE-2024-23457Anti-tampering can be disabled with uninstall password enforced | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published05/01/2024 | SeverityHigh |
CVE-2024-23463Anti-Tampering bypass via Repair App functionality | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published04/30/2024 | SeverityHigh |
CVE-2024-23482ZScalerService Local Privilege Escalation | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published03/26/2024 | SeverityHigh |
CVE-2023-41973Lack of input santization on Zscaler Client Connector enables arbitrary code execution | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published03/26/2024 | SeverityHigh |
CVE-2023-41972Revert password check incorrect type validation | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published03/26/2024 | SeverityHigh |
CVE-2023-41969ZSATrayManager Arbitrary File Deletion | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published03/26/2024 | SeverityHigh |
CVE-2023-28807Bypass of ZIA domain fronting detection module through evasion technique | Exploitation statusNot known exploited | FixYes | Affected productZIA | Published01/31/2024 | SeverityMedium |
CVE-2023-28802Disable Zscaler using machine tunnel restart | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published11/21/2023 | SeverityMedium |
CVE-2023-28794PAC Files Exposed to Internet Websites | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published11/06/2023 | SeverityMedium |
CVE-2023-28805ZCC on Linux privilege escalation | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityMedium |
CVE-2023-28804Linux ZCC allows unsigned updates, allowing elevated Code Execution | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityHigh |
CVE-2023-28803Traffic being bypassed by ZCC by configuring synthetic IP range as local network | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityMedium |
CVE-2023-28797LPE using arbitrary file delete with Symlinks | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityMedium |
CVE-2023-28796IPC Bypass Through PLT Section in ELF | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityHigh |
CVE-2023-28795Client IPC validation bypass | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityHigh |
CVE-2023-28793Heap Based Buffer Overflow in Library | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityHigh |
CVE-2021-26738Privilege Escalation for ZCC macOS via PATH Variable | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityHigh |
CVE-2021-26737Privilege Escalation Using PID Reuse in ZCC macOS | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityMedium |
CVE-2021-26736ZApp Installer Privilege Escalation Vulnerabilities | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityMedium |
CVE-2021-26735Untrusted Search Path While Executing REG DELETE by Uninstaller | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityMedium |
CVE-2021-26734Junction Delete leading to elevation of privilege | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published10/23/2023 | SeverityMedium |
CVE-2023-28801Improper SAML signature verification | Exploitation statusNot known exploited | FixYes | Affected productZIA Admin Portal | Published08/31/2023 | SeverityCritical |
CVE-2023-41717 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published08/31/2023 | SeverityUnknown |
CVE-2023-28800Output encoding missing in redrurl parameter | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published06/22/2023 | SeverityHigh |
CVE-2023-28799 | Exploitation statusNot known exploited | FixYes | Affected productClient Connector | Published06/22/2023 | SeverityHigh |
CVE-2020-11634 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published07/15/2021 | SeverityUnknown |
CVE-2020-11632 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published07/15/2021 | SeverityUnknown |
CVE-2020-11633 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published07/15/2021 | SeverityUnknown |
CVE-2020-11635 | Exploitation statusNot confirmed | FixNot confirmed | Affected productZscaler Client Connector for Windows | Published02/16/2021 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan