Встроенный браузер, который GINA-клиент ManageEngine ADSelfService Plus показывает на экране входа в Windows, позволяет неаутентифицированному злоумышленнику выполнить произвольный код с правами NT AUTHORITY\SYSTEM. Уязвимость зарегистрирована как CVE-2026-74849. Затронуты сборки 7000 и более ранние, если в них используется GINA-клиент. Исправление появилось в сборке 7001 от 24 августа 2026 года.
Детали уязвимостей
GINA-клиент отвечает за самостоятельный сброс пароля и разблокировку учётной записи прямо на экране входа в Windows. Обращаться в службу поддержки сотруднику не нужно. Работает всё через встроенный браузер в режиме киоска, то есть страница занимает весь экран, а выход за её пределы закрыт. Такой интерфейс открывается до ввода логина и пароля, поэтому к нему подходит любой человек, оказавшийся у включённого компьютера. Ошибка в обработке данных внутри браузера даёт возможность исполнить код в контексте NT AUTHORITY\SYSTEM. Это самая привилегированная локальная учётная запись Windows, и ограничений для неё почти не остаётся.
Успешная эксплуатация равносильна полному компромиссу устройства. Злоумышленник может установить вредоносные программы, изменить настройки безопасности, прочитать локальные данные и закрепиться в системе так, чтобы доступ сохранился после перезагрузки. Для ноутбуков, которые сотрудники берут с собой, сценарий получается особенно неприятным. Минута невнимательности у открытого устройства оборачивается потерей контроля над ним. Зато и для стационарного рабочего места в общем офисе последствия те же.
Публичные записи CVE относят уязвимость к критическим и оценивают в 9.8 балла по шкале CVSS версии 3.1. Сложность атаки низкая, учётные данные не нужны, действий пользователя она не требует. ManageEngine в своём бюллетене ставит степень "высокой", тогда как базы CVE и NVD настаивают на критической оценке. Расхождение объясняется разницей в подходах. Производитель учитывает обязательное физическое присутствие рядом с машиной, составители баз смотрят на технические характеристики ошибки. Показательно, что заявленная оценка всё равно выше восьми баллов у обеих сторон спора.
Обязательное условие для атаки - доступ к экрану входа. Из-за этого уязвимость легко списать со счетов там, где рабочие места стоят в охраняемых офисах с пропускным режимом и камерами. Однако ADSelfService Plus разворачивают массово, часто сразу на десятках тысяч машин. Продукт создавали именно для того, чтобы разгрузить поддержку и не заставлять людей звонить в службу при забытом пароле. Поэтому GINA-клиент нередко оказывается на конечных точках, о которых служба ИБ давно забыла. К тому же установку проводили годами, разными командами и без единого реестра. Значит, на первый план выходят инвентаризация конечных точек и проверка версий.
Учитывать нужно и удалённый доступ. Если сотрудники подключаются к своим компьютерам через протоколы удалённого рабочего стола, а сегментация сети слабая, путь до уязвимого экрана входа упрощается. Конфигурация GINA-клиента, ограничения киоска и настройки виртуализации рабочих мест тоже влияют на реальный риск. Стоит проверить, кто и как попадает к машинам, на которых раскрыт этот интерфейс, и не остаётся ли он доступен там, где самообслуживание давно не требуется. Отключение компонента на таких устройствах снижает поверхность атаки без всякой срочной гонки за обновлениями.
Обновление снимает проблему двумя способами. ManageEngine исправила обработку ошибок в приложении и усилила защиту встроенного браузера на экране входа. В сборке 7001 уязвимость устранена, устанавливают её через служебный пакет. Тем, кто держит GINA-клиент на парке машин, разумно действовать по порядку. Сначала выяснить, где компонент вообще развёрнут; затем сверить версии; после этого обновиться на всех узлах сразу, а не выборочно. До завершения работ доступ посторонних к рабочим станциям лучше ограничить физически или организационно.
Отдельного внимания заслуживает наблюдаемость. Антивирус и средства мониторинга видят предлогинную среду иначе, чем обычную сессию пользователя. Если телеметрия с конечных точек собирается, есть смысл просмотреть её на неожиданные процессы и команды, связанные с активностью экрана входа. Проверять стоит и то, обновился ли браузер внутри киоска и применилась ли исправленная конфигурация на всех управляемых устройствах единообразно. Разнобой здесь типичен: часть машин обновили, часть осталась на старой сборке.
Уязвимость обнаружили Marouane Belabbassi и Amjad E Alhejaili, о находке они сообщили через программу Zoho BugBounty. Для самого ManageEngine это не первый случай, когда ошибка находится в компоненте, который работает до аутентификации.
Ошибка появилась не из-за халатности администраторов. Слабое место возникло в коде, который писали для удобства: он снимает с поддержки рутину и экономит время сотрудников. Но любой компонент, работающий до входа в систему, находится вне привычного периметра контроля. Его реже включают в регулярные проверки, реже обновляют, реже отслеживают. Поэтому предлогинные интерфейсы логично держать в том же списке приоритетов, что и внешние сервисы, открытые в интернет. Патч здесь - необходимое условие, но не единственная мера. Понимание того, где эти интерфейсы развёрнуты и кто к ним имеет физический доступ, даёт больше спокойствия, чем одна строка в отчёте о закрытых уязвимостях.
Ссылки