CRITICAL🇬🇧 English

CVE-2026-6516

RCE bez uwierzytelnienia w Zohocorp ManageEngine ADAudit Plus (API agenta)

CVSS 10.0v3.1pub. 2026-07-23upd. 2026-07-24

Podatność w ManageEngine ADAudit Plus przed wersją 8606 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez podatny endpoint API agenta. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z braku wymagań uwierzytelnienia i możliwości pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

Zohocorp ManageEngine ADAudit Plus versions before 8606 are affected by Unauthenticated Remote code execution due to the vulnerable agent API.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-78 (command injection) wskazuje, że API agenta ADAudit Plus nieprawidłowo waliduje lub neutralizuje dane wejściowe przekazywane do poleceń systemowych. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do podatnego endpointu bez podawania jakichkolwiek danych uwierzytelniających. Wstrzyknięte polecenia są następnie wykonywane w kontekście procesu usługi na serwerze docelowym.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze z uprawnieniami procesu usługi ADAudit Plus, co w praktyce może prowadzić do pełnego przejęcia systemu, kradzieży danych audytowych Active Directory oraz lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować ManageEngine ADAudit Plus do wersji 8606 lub nowszej. Szczegółowe informacje o patchu dostępne są pod adresem: https://www.manageengine.com/products/active-directory-audit/cve-2026-6516.html

Kogo dotyczy

Zohocorp ManageEngine ADAudit Plus we wszystkich wersjach przed 8606

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje