文章总结: ManageEngineADSelfServicePlus存在严重远程代码执行漏洞CVE-2026-74849,CVSS评分9.8,影响7000及更早版本。攻击者可通过Windows登录屏幕以SYSTEM权限执行任意代码,可能导致系统完全受控。建议立即升级至7001版本,审查端点日志并限制登录屏幕访问以降低风险。
综合评分: 85
文章分类: 漏洞分析,应急响应,漏洞预警,解决方案
ManageEngine 严重漏洞可导致攻击者通过 Windows 登录获屏幕得系统权限
Abinaya
Abinaya
代码卫士
2026年9月24日 11:46
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
ManageEngine修复了位于ADSelfService Plus中的一个严重远程代码执行漏洞(CVE-2026-74849,CVSS评分9.8),可导致未经身份验证的攻击者通过Windows设备的登录屏幕以NT AUTHORITY\SYSTEM身份运行代码。
该漏洞影响该产品7000及更早版本中的GINA客户端。组织应立即升级到7001或更高版本。该问题存在于GINA客户端中,该组件将ADSelfService Plus的密码重置和账户解锁功能直接放置在Windows登录屏幕上。它在用户登录之前将这些功能呈现在一个嵌入式自助终端风格的浏览器中,使员工无需进入Windows桌面即可重置密码或解锁账户。
ManageEngine 严重漏洞
ManageEngine发布公告指出,能够访问Windows登录屏幕的攻击者可以滥用嵌入式浏览器,在SYSTEM安全上下文中执行任意代码。SYSTEM是Windows上权限最高的本地账户之一。
在此上下文中运行的代码可以修改受保护的文件、创建或更改用户账户、安装服务、关闭安全工具、访问敏感的本地数据,并建立对端点的持久控制。该漏洞被归类为GINA客户端中的远程代码执行问题。公开漏洞记录将该底层弱点标识为CWE-78,即操作系统命令中使用的特殊元素的不当中和,通常称为操作系统命令注入。
该漏洞的评级为严重,攻击向量为网络,攻击复杂度低,无需权限,无需用户交互。
尽管供应商公告将利用描述为需要访问Windows登录屏幕,但防御者应将受影响的系统视为高风险。登录屏幕软件在正常用户身份验证之前运行,并可能以提升的权限运行。成功入侵可能使攻击者完全控制托管存在漏洞的GINA组件的工作站或服务器。
CVE-2026-74849影响ManageEngine ADSelfService Plus 7000及以下版本。ManageEngine在2026年8月24日发布的7001版本中解决了该问题。该更新修正了应用程序的错误处理,并加固了在Windows登录屏幕暴露的嵌入式浏览器。
安全团队应识别所有使用ADSelfService Plus GINA客户端的端点,并确认已安装的产品版本。任何低于7001版本的实例都应通过ManageEngine的ADSelfService Plus服务包流程进行更新。管理员还应审查端点日志,查找异常进程、可疑命令执行、新建服务、本地管理员账户更改,以及围绕登录屏幕使用产生的异常活动。
在无法立即更新的情况下,组织机构应限制对受影响Windows登录屏幕的物理和远程访问,限制GINA相关服务暴露于不受信任的网络,并密切监控受影响的主机。这些措施可降低暴露风险,但不能替代供应商更新。
该漏洞由研究员Marouane Belabbassi和Amjad E Alhejaili通过Zoho BugBounty计划报告。由于存在在受影响系统上实现SYSTEM级代码执行的可行路径,打补丁仍然是最重要的修复步骤。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
推荐阅读
CISA提醒修复Zoho ManageEngine RCE漏洞
10个npm包被指窃取 Windows、macOS 和 Linux 系统上的开发者凭据
原文链接
Critical ManageEngine Flaw Lets Attackers Gain SYSTEM Access Through Windows Login Screen
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Abinaya
Abinaya《ManageEngine 严重漏洞可导致攻击者通过 Windows 登录获屏幕得系统权限》