CVE-2026-11374: Przewidywalne bilety SSO w produktach ManageEngine umożliwiają przejęcie konta
Krytyczna luka CVE-2026-11374 w ManageEngine umożliwia przejęcie kont przez przewidywanie biletów SSO. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.0 CRITICAL
- EPSS
- 78.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W produktach ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus oraz ADAudit Plus bilety SSO służące do uwierzytelniania sesji mogą być przewidziane przez nieautoryzowanego użytkownika. Ta luka umożliwia przejęcie konta bez konieczności uwierzytelnienia.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.0) pozwala atakującemu na przejęcie kont użytkowników poprzez przewidywanie biletów SSO. Może to prowadzić do nieautoryzowanego dostępu do systemów i danych, zwiększając ryzyko naruszenia bezpieczeństwa oraz potencjalnych strat biznesowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji lub poprawek od producenta ManageEngine dla wymienionych produktów. Zaleca się ograniczenie ekspozycji systemów na zewnętrzne sieci, monitorowanie logów pod kątem podejrzanych prób uwierzytelnienia oraz priorytetowe wdrożenie dostępnych zabezpieczeń.