Podatność w ManageEngine ADAudit Plus przed wersją 8606 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez podatny endpoint API agenta. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z braku wymagań uwierzytelnienia i możliwości pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
Zohocorp ManageEngine ADAudit Plus versions before 8606 are affected by Unauthenticated Remote code execution due to the vulnerable agent API.
Błąd sklasyfikowany jako CWE-78 (command injection) wskazuje, że API agenta ADAudit Plus nieprawidłowo waliduje lub neutralizuje dane wejściowe przekazywane do poleceń systemowych. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do podatnego endpointu bez podawania jakichkolwiek danych uwierzytelniających. Wstrzyknięte polecenia są następnie wykonywane w kontekście procesu usługi na serwerze docelowym.
Atakujący może zdalnie wykonać dowolny kod na serwerze z uprawnieniami procesu usługi ADAudit Plus, co w praktyce może prowadzić do pełnego przejęcia systemu, kradzieży danych audytowych Active Directory oraz lateral movement w sieci.
Należy niezwłocznie zaktualizować ManageEngine ADAudit Plus do wersji 8606 lub nowszej. Szczegółowe informacje o patchu dostępne są pod adresem: https://www.manageengine.com/products/active-directory-audit/cve-2026-6516.html
Zohocorp ManageEngine ADAudit Plus we wszystkich wersjach przed 8606
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L