ZohoCorp выпустила исправление для продукта ManageEngine ADAudit Plus, закрывающее уязвимость CVE-2026-6516 с максимальным рейтингом CVSS 10.0. Ошибка присутствует в агенте ADAudit Plus версий ниже 8606 и позволяет неаутентифицированному злоумышленнику выполнить произвольный код на удалённом сервере. Разработчики рекомендуют администраторам немедленно обновить программное обеспечение до актуальной версии.
Уязвимость CVE-2026-6516
Уязвимость затрагивает программный интерфейс агента, который используется для сбора данных из Active Directory. Из-за недостаточной проверки входных данных злоумышленник может обойти механизмы аутентификации и затем, используя обход пути, внедрить вредоносную команду в операционную систему управляемого хоста. В бюллетене ZohoCorp подчёркивается, что для эксплуатации не требуется никаких учётных данных или предварительных прав доступа - достаточно сетевого подключения к агенту ADAudit Plus.
Такая комбинация делает уязвимость особенно опасной: обход аутентификации открывает двери, а обход пути позволяет доставить полезную нагрузку. В результате злоумышленник может получить полный контроль над сервером, изменить или удалить данные, а также закрепиться в сети для бокового перемещения.
ADAudit Plus - это инструмент для аудита и мониторинга изменений в Active Directory. Как правило, такие управляющие консоли не должны быть доступны из публичного интернета. В хорошо настроенной инфраструктуре подобное программное обеспечение размещается в изолированной административной среде, что ограничивает возможности для массовой эксплуатации. Однако, если агенту разрешён доступ из внешних сетей или он установлен на серверах, расположенных в демилитаризованной зоне, вероятность атаки резко возрастает.
ZohoCorp выпустила патч 17 апреля 2026 года в сборке 8606. Администраторам необходимо обновить основной экземпляр ADAudit Plus до указанной версии с помощью сервисного пакета. Для проверки текущего номера сборки следует перейти в веб-консоли по пути "Configuration → About". Если версия агентов под управлением Windows ниже 7060, их требуется обновить согласно инструкции на сайте производителя. Для macOS-агентов разработчики предписывают обязательное обновление независимо от версии.
Агенты, работающие на старых сборках, остаются уязвимыми даже после обновления центрального сервера. ZohoCorp подготовила отдельные инструкции для каждого типа операционной системы. Проверить версию установленного агента можно в веб-консоли по следующему пути: "Configuration → Agent Management → Manage → Installed Version column".
Подобные уязвимости в продуктах для управления ИТ-инфраструктурой становятся всё более частой целью атакующих, поскольку компрометация такой системы даёт доступ к критически важным данным каталога и учётным записям. Своевременное обновление, сегментация сети и ограничение доступа к управляющим консолям остаются основными мерами защиты от подобных проблем.
Ссылки