Cross-site scripting in ManageEngine DDI Central - CVE-2026-12574
Published: August 15, 2026
Vulnerability details
The vulnerability allows a remote user to disclose sensitive information.
The vulnerability exists due to server-side HTML/JavaScript injection in the analytics PDF generation workflow when generating analytics PDF reports from user-supplied content. A remote user can inject unsafe content into generated reports to disclose sensitive information.
Exploitation requires operator-level access.