Înapoi la Noutăți
Amenințări

Vulnerabilitate critică ManageEngine permite atacatorilor să preia controlul SYSTEM din ecranul de logare Windows

O vulnerabilitate cu severitate 9.8 în ManageEngine ADSelfService Plus permite unui atacator cu acces la ecranul de logare Windows să execute cod cu privilegii SYSTEM — fără credențiale și fără interacțiune din partea utilizatorului. Iată ce trebuie să facă echipele de securitate.

Vulnerabilitate critică ManageEngine permite atacatorilor să preia controlul SYSTEM din ecranul de logare Windows

Vulnerabilitate critică ManageEngine permite atacatorilor să preia controlul SYSTEM din ecranul de logare Windows

ManageEngine a remediat o vulnerabilitate critică de execuție de cod la distanță, înregistrată ca CVE-2026-74849, în clientul GINA inclus în ADSelfService Plus — plugin-ul de gestionare a credențialelor care rulează chiar pe ecranul de autentificare Windows.

Ce s-a întâmplat

Vulnerabilitatea se află în modul în care browserul integrat de pe ecranul de logare Windows procesează datele de intrare. Un atacator care poate ajunge la acel ecran — fizic sau printr-o sesiune de rețea — poate exploata componenta pentru a rula comenzi arbitrare cu privilegii SYSTEM, cel mai înalt nivel de acces local pe o mașină Windows, înainte ca utilizatorul să se fi autentificat.

Problema are la bază o slăbiciune de tip injecție de comenzi de sistem de operare (CWE-78) și are un scor CVSS v3.1 de 9.8 din 10: accesibilă din rețea, complexitate scăzută, fără privilegii și fără interacțiune din partea utilizatorului necesare pentru exploatare. Avizul ManageEngine descrie exploatarea ca necesitând acces la ecranul de logare — însă, întrucât acest ecran rulează înainte de autentificare și adesea cu drepturi ridicate, echipele de securitate ar trebui totuși să îl trateze ca risc ridicat.

De ce contează

Execuția de cod la nivel SYSTEM este aproape cel mai grav scenariu posibil pentru un singur endpoint. Cu acest nivel de acces, un atacator poate modifica fișiere protejate, crea sau altera conturi de administrator local, instala servicii noi, dezactiva soluțiile de securitate, extrage date sensibile și planta mecanisme de persistență — preluând practic controlul total al stației de lucru sau serverului afectat.

Vulnerabilitatea afectează versiunile ADSelfService Plus build 7000 și anterioare. ManageEngine a lansat o remediere în build 7001, pe 24 august 2026, corectând modul de gestionare a erorilor și securizând browserul integrat expus pe ecranul de logare.

Ce trebuie făcut

  • Identificați toate endpoint-urile care rulează clientul GINA din ADSelfService Plus și verificați ce build este instalat.
  • Actualizați imediat orice instanță sub build 7001, prin procesul standard de service pack ManageEngine.
  • Verificați jurnalele endpoint-urilor pentru semne de compromitere: procese neobișnuite, execuție suspectă de comenzi, servicii nou create, modificări ale conturilor de administrator local și activitate anormală în jurul ecranului de logare.
  • Acolo unde actualizarea imediată nu este posibilă, restricționați accesul fizic și de la distanță la ecranele de logare afectate și limitați expunerea serviciului asociat GINA la rețele nesigure — ca măsură temporară, nu ca înlocuitor pentru patch.

Vulnerabilitatea a fost raportată prin programul Zoho Bug Bounty. Cu o cale demonstrată către execuție de cod la nivel SYSTEM, aplicarea patch-ului rămâne prioritatea principală pentru orice organizație care folosește ADSelfService Plus.

DISTRIBUIE