Krytyczna luka RCE w ManageEngine ADAudit Plus (CVE-2026-6516)
Krytyczna luka zdalnego wykonania kodu w ManageEngine ADAudit Plus przed wersją 8606. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 10.0 CRITICAL
- EPSS
- 90.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach ManageEngine ADAudit Plus starszych niż 8606 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia przez podatny interfejs API agenta. Luka ta może pozwolić atakującym na przejęcie kontroli nad systemem.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 10.0 stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT, umożliwiając zdalne wykonanie dowolnego kodu bez konieczności uwierzytelniania. Operatorzy i właściciele systemów korzystających z ManageEngine ADAudit Plus powinni niezwłocznie ocenić ryzyko i podjąć działania w celu zabezpieczenia środowiska, aby zapobiec potencjalnym atakom i utracie danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację ManageEngine ADAudit Plus do wersji 8606 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do interfejsu API agenta, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń zgodnie z zaleceniami producenta.