Критична вразливість передбачення SSO квитків у ManageEngine ADSelfService Plus та суміжних продуктах

Критична вразливість у ManageEngine ADSelfService Plus дозволяє передбачати SSO квитки, що може призвести до захоплення облікових записів.
CVE-2026-11374CVSS 9.0General

Критична вразливість передбачення SSO квитків у ManageEngine ADSelfService Plus та суміжних продуктах

Критична вразливість у ManageEngine ADSelfService Plus дозволяє передбачати SSO квитки, що може призвести до захоплення облікових записів.

CVSS
9.0 CRITICAL
EPSS
78.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У продуктах ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus та ADAudit Plus виявлено критичну вразливість, що дозволяє неавторизованому користувачу передбачати SSO квитки для автентифікації сесії. Це може призвести до захоплення облікового запису.

Бізнес-вплив

Вразливість із високим рівнем критичності (CVSS 9.0) ставить під загрозу безпеку користувацьких сесій, що може призвести до несанкціонованого доступу до корпоративних ресурсів. Для ІТ-операторів та власників інфраструктури це означає підвищений ризик компрометації облікових записів та потенційних витоків даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника для зазначених продуктів та застосувати їх. Якщо патчі відсутні, слід обмежити доступ до сервісів, посилити моніторинг логів на предмет аномальної активності та пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки