CVE-2026-4108: Stored XSS Vulnerability
Published Apr 3, 2026
·Updated
Zohocorp ManageEngine Exchange Reporter Plus versions before 5802 are vulnerable to Stored XSS in Non-Owner Mailbox Permission report.
Affected Software
4 affected components
Zohocorp ManageEngine Exchange Reporter Plus<5.8
Zohocorp ManageEngine Exchange Reporter Plus=5.8
Zohocorp ManageEngine Exchange Reporter Plus=5.8-5800
Zohocorp ManageEngine Exchange Reporter Plus=5.8-5801
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
ManageEngine Exchange Reporter Plusto a version that resolves this vulnerability.Fixed in 5802 - Compensating control
Mitigate Stored XSS risk by restricting access to the "Non-Owner Mailbox Permission" report to trusted users until you upgrade to 5802 or later.
Event History
Apr 3, 2026
CVE Published
via MITRE·11:47 AM
Data Sourced
via MITRE·11:47 AM
DescriptionSeverityWeakness
Data Sourced
via NVD·12:16 PM
DescriptionSeverityWeaknessAffected Software
May 13, 58227
Event
via FIRST·07:30 AM