Krytyczna luka RCE w ManageEngine ADAudit Plus (CVE-2026-6516)

Krytyczna luka zdalnego wykonania kodu w ManageEngine ADAudit Plus przed wersją 8606. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2026-6516CVSS 10.0General

Krytyczna luka RCE w ManageEngine ADAudit Plus (CVE-2026-6516)

Krytyczna luka zdalnego wykonania kodu w ManageEngine ADAudit Plus przed wersją 8606. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
10.0 CRITICAL
EPSS
90.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach ManageEngine ADAudit Plus starszych niż 8606 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia przez podatny interfejs API agenta. Luka ta może pozwolić atakującym na przejęcie kontroli nad systemem.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT, umożliwiając zdalne wykonanie dowolnego kodu bez konieczności uwierzytelniania. Operatorzy i właściciele systemów korzystających z ManageEngine ADAudit Plus powinni niezwłocznie ocenić ryzyko i podjąć działania w celu zabezpieczenia środowiska, aby zapobiec potencjalnym atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację ManageEngine ADAudit Plus do wersji 8606 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do interfejsu API agenta, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń zgodnie z zaleceniami producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS