Netzwerksicherheit

Schwachstellen bei Zscaler: jede Meldung, die die Register seinen Produkten zuordnen

Kurz gesagt

36 Schwachstellenmeldungen in diesem Bestand sind Produkten von Zscaler zugeordnet. Sie reichen von Juni 2023 bis April 2026. Keine davon steht im CISA-Katalog bekannt ausgenutzter Schwachstellen. Ein weiterer Registereintrag nennt Zscaler, ohne eines seiner Produkte als betroffen zu benennen, und bleibt deshalb außen vor, statt mitgezählt zu werden. Jeder Eintrag unten verlinkt auf das Register, das ihn veröffentlicht hat.

Zugeordnet

36

an ein benanntes Produkt gebunden

Aktiv ausgenutzt

0

im CISA-Katalog geführt

Als kritisch eingestuft

2

Einstufung des Registers

Zuletzt geprüft

17. Juli 2026

Quellen neu abgefragt

Warum diese Liste kürzer ist als ein CVE-Spiegel

Die Register werden über Stichworte durchsucht, also liefert die Suche nach einem Firmennamen auch Meldungen zurück, die diesen Namen nur erwähnen. Ein Spiegel veröffentlicht sie mit. Diese Seite nicht: Ein Eintrag erscheint erst, wenn das Register selbst ihn an ein Produkt von Zscaler bindet, über einen Verweis auf eine Adresse des Anbieters, über Zscaler als die Stelle, die die CVE-Nummer vergeben hat, oder über die Liste der betroffenen Produkte.

Ein Eintrag hat diese Hürde nicht genommen und wird nicht angezeigt. Das ist der Unterschied, und er ist gewollt: Eine Seite, die die Schwachstelle eines anderen Unternehmens unter dieser Überschrift führt, ist auf die Art falsch, die am meisten kostet.

36 der 36 Einträge tragen einen CVSS-Basiswert aus dem Register. Wo keiner veröffentlicht ist, steht keiner, und geschätzt wird nichts.

Die vollständige Liste, bekannt ausgenutzte und neueste zuerst

Führen mehrere Register dieselbe Meldung, steht sie einmal da, mit einem Link auf jedes. So wird dieselbe Schwachstelle nicht doppelt gezählt. Einträge aus dem CISA-Katalog bekannt ausgenutzter Schwachstellen stehen oben, weil das der eine Hinweis auf dieser Seite ist, der ändert, was als Nächstes zu tun ist.

  • WID-SEC-2026-0938mediumCVSS 5.401. Apr. 2026

    Affected products: ZScaler Client Connector

  • CVE-2026-22569mediumCVSS 5.431. März 2026

    An incorrect startup configuration of affected versions of Zscaler Client Connector on Windows may cause a limited amount of traffic from being inspected under rare circumstances.

  • CVE-2026-22567highCVSS 7.623. Feb. 2026

    Improper validation of user-supplied input in the ZIA Admin UI could allow an authenticated administrator to initiate backend functions through specific input fields in limited scenarios.

  • CVE-2026-22568mediumCVSS 5.523. Feb. 2026

    Improper neutralization of special elements in user-supplied input within the ZIA Admin UI could allow an authenticated administrator to access or retrieve unauthorized internal information…

  • WID-SEC-2025-2578mediumCVSS 5.212. Nov. 2025

    Affected products: ZScaler Client Connector

  • CVE-2025-54983mediumCVSS 5.212. Nov. 2025

    A health check port on Zscaler Client Connector on Windows, versions 4.6 < 4.6.0.216 and 4.7 < 4.7.0.47, which under specific circumstances was not released after use, allowed traffic to…

  • CVE-2025-54982criticalCVSS 9.605. Aug. 2025

    An improper verification of cryptographic signature in Zscaler's SAML authentication mechanism on the server-side allowed an authentication abuse.

  • WID-SEC-2025-1229mediumCVSS 7.304. Juni 2025

    Affected products: ZScaler Client Connector

  • CVE-2024-31127highCVSS 7.304. Juni 2025

    An improper verification of a loaded library in Zscaler Client Connector on Mac < 4.2.0.241 may allow a local attacker to elevate their privileges.

  • WID-SEC-2024-0729mediumCVSS 7.319. Nov. 2024

    Affected products: ZScaler Client Connector

  • WID-SEC-2024-1779mediumCVSS 7.807. Aug. 2024

    Affected products: ZScaler Client Connector

  • WID-SEC-2024-1014mediumCVSS 7.103. Mai 2024

    Affected products: ZScaler Client Connector

  • WID-SEC-2024-1000mediumCVSS 7.502. Mai 2024

    Affected products: ZScaler Client Connector

  • WID-SEC-2024-0998highCVSS 8.802. Mai 2024

    Affected products: ZScaler Client Connector

  • CVE-2023-41972highCVSS 7.326. März 2024

    In some rare cases, there is a password type validation missing in Revert Password check and for some features it could be disabled.

  • CVE-2023-41969highCVSS 7.326. März 2024

    An arbitrary file deletion in ZSATrayManager where it protects the temporary encrypted ZApp issue reporting file from the unprivileged end user access and modification.

  • CVE-2023-28807mediumCVSS 5.131. Jan. 2024

    In Zscaler Internet Access (ZIA) a mismatch between Connect Host and Client Hello's Server Name Indication (SNI) enables attackers to evade network security controls by hiding their…

  • WID-SEC-2023-2988mediumCVSS 4.922. Nov. 2023

    Affected products: ZScaler Client Connector

  • CVE-2023-28802mediumCVSS 4.921. Nov. 2023

    An Improper Validation of Integrity Check Value in Zscaler Client Connector on Windows allows an authenticated user to disable ZIA/ZPA by interrupting the service restart from Zscaler…

  • WID-SEC-2023-2831lowCVSS 4.306. Nov. 2023

    Affected products: ZScaler Client Connector

  • WID-SEC-2023-2733highCVSS 8.224. Okt. 2023

    Affected products: ZScaler Client Connector

  • CVE-2023-28805mediumCVSS 6.723. Okt. 2023

    An Improper Input Validation vulnerability in Zscaler Client Connector on Linux allows Privilege Escalation.

  • CVE-2023-28804highCVSS 8.223. Okt. 2023

    An Improper Verification of Cryptographic Signature vulnerability in Zscaler Client Connector on Linux allows replacing binaries.This issue affects Linux Client Connector: before 1.4.0.105

  • CVE-2023-28797mediumCVSS 6.323. Okt. 2023

    Zscaler Client Connector for Windows before 4.1 writes/deletes a configuration file inside specific folders on the disk.

  • CVE-2023-28796highCVSS 7.123. Okt. 2023

    Improper Verification of Cryptographic Signature vulnerability in Zscaler Client Connector on Linux allows Code Injection.

  • CVE-2023-28795highCVSS 7.823. Okt. 2023

    Origin Validation Error vulnerability in Zscaler Client Connector on Linux allows Inclusion of Code in Existing Process.

  • CVE-2023-28793highCVSS 7.823. Okt. 2023

    Buffer overflow vulnerability in the signelf library used by Zscaler Client Connector on Linux allows Code Injection.

  • CVE-2021-26738highCVSS 7.823. Okt. 2023

    Zscaler Client Connector for macOS prior to 3.7 had an unquoted search path vulnerability via the PATH variable.

  • CVE-2021-26737mediumCVSS 5.523. Okt. 2023

    The Zscaler Client Connector for macOS prior to 3.6 did not sufficiently validate RPC clients.

  • CVE-2021-26736mediumCVSS 6.723. Okt. 2023

    Multiple vulnerabilities in the Zscaler Client Connector Installer and Uninstaller for Windows prior to 3.6 allowed execution of binaries from a low privileged path.

  • CVE-2021-26735mediumCVSS 6.723. Okt. 2023

    The Zscaler Client Connector Installer and Unsintallers for Windows prior to 3.6 had an unquoted search path vulnerability.

  • CVE-2021-26734mediumCVSS 4.423. Okt. 2023

    Zscaler Client Connector Installer on Windows before version 3.4.0.124 improperly handled directory junctions during uninstallation.

  • CVE-2023-28801criticalCVSS 9.631. Aug. 2023

    An Improper Verification of Cryptographic Signature in the SAML authentication of the Zscaler Admin UI allows a Privilege Escalation.This issue affects Admin UI: from 6.2 before 6.2r.

  • WID-SEC-2023-1616mediumCVSS 6.103. Juli 2023

    Affected products: ZScaler Client Connector

  • CVE-2023-28800highCVSS 8.122. Juni 2023

    When using local accounts for administration, the redirect url parameter was not encoded correctly, allowing for an XSS attack providing admin login.

  • CVE-2023-28799highCVSS 8.222. Juni 2023

    A URL parameter during login flow was vulnerable to injection.

Welche Register beigetragen haben

RegisterBetreiberEinträgeNeuester Eintrag
European Vulnerability DatabaseENISA, Europäische Union2531. März 2026
CERT-Bund SicherheitshinweiseBSI, Bundesrepublik Deutschland1201. Apr. 2026

Die Zahlen hier sind die rohen Registertreffer zu Zscaler, vor der Zuordnung. Genau deshalb sind sie größer als die Liste darüber.

Fragen, die diese Seite beantwortet

Wie viele Schwachstellen hat Zscaler?

36 Meldungen in diesem Bestand sind von einem Register einem Produkt von Zscaler zugeordnet. Das ist nicht dasselbe wie die Zahl der Schwachstellen in den Produkten, und die kennt keine öffentliche Quelle. Es ist die Zahl dessen, was gefunden, offengelegt und veröffentlicht wurde, und die hängt daran, wie intensiv die Produkte geprüft werden und wie offen der Anbieter damit umgeht.

Werden Schwachstellen in Produkten von Zscaler aktiv ausgenutzt?

Keiner der 36 Einträge steht im CISA-Katalog bekannt ausgenutzter Schwachstellen. Dieser Katalog ist nicht vollständig: Er führt, was CISA als ausgenutzt bestätigt hat. Dass ein Eintrag fehlt, ist deshalb kein Beleg dafür, dass nichts ausgenutzt wurde.

Warum zeigt diese Seite weniger CVEs zu Zscaler als andere Seiten?

Weil eine Stichwortsuche nach einem Firmennamen auch Meldungen über Produkte anderer Unternehmen zurückgibt, die den Namen nur nebenbei erwähnen. Diese Seite lässt sie weg. Ein Registereintrag nennt Zscaler, ohne eines seiner Produkte als betroffen zu benennen. Ein Spiegel, der sie mitführt, erzeugt eine längere Seite und eine falsche Zahl.

Woher stammen die Meldungen zu Zscaler auf dieser Seite?

Aus diesen Registern: European Vulnerability Database, betrieben von ENISA, Europäische Union; CERT-Bund Sicherheitshinweise, betrieben von BSI, Bundesrepublik Deutschland. Jeder Eintrag verlinkt zurück auf das Register, das ihn veröffentlicht hat, und trägt das Datum, das dieses Register nennt. Führen mehrere Register dieselbe Schwachstelle, steht sie einmal da, mit einem Link auf jedes, statt doppelt gezählt zu werden.

Heißt eine lange Liste, dass Zscaler unsicher ist?

Nein. Ein Register hält fest, was Forschende gefunden und was der Anbieter offengelegt hat. Ein weit verbreitetes Produkt mit einem funktionierenden Offenlegungsprozess sammelt deshalb mehr Einträge als eines, das niemand prüft. Eine kurze Liste kann genauso gut für eine kleine Installationsbasis stehen oder für einen Anbieter, der wenig veröffentlicht. Diese Seite gibt den Bestand wieder und bewertet den Anbieter nicht, denn ob das für Sie tragbar ist, hängt an Ihrer Risikobereitschaft, Ihrem Compliance-Umfang und den Alternativen, die Sie abwägen.

Eine Liste von Meldungen ist noch keine Risikobewertung

Es zählt, welche davon die Komponenten betreffen, die Sie tatsächlich betreiben, in der Konfiguration, in der Sie sie betreiben, und ob das neben den Alternativen Ihrer engeren Auswahl tragbar ist. DecisionOS liest denselben Bestand an den Kriterien einer konkreten Entscheidung und liefert ein Memo, das vor Geschäftsführung und Revision standhält.

Der vollständige Bestand zu Zscaler, samt Quellen und offenen Fragen

Zscaler Schwachstellen: alle 36 Meldungen im Bestand, mit Quelle | DecisionOS by nexalign