代码卫士
26-09-24 13:54 微博认证:北京奇虎测腾安全技术有限公司

【ManageEngine 严重漏洞可导致攻击者通过 Windows 登录获屏幕得系统权限】ManageEngine修复了位于ADSelfService Plus中的一个严重远程代码执行漏洞(CVE-2026-74849,CVSS评分9.8),可导致未经身份验证的攻击者通过Windows设备的登录屏幕以NT AUTHORITY\SYSTEM身份运行代码。
该漏洞影响该产品7000及更早版本中的GINA客户端。组织应立即升级到7001或更高版本。该问题存在于GINA客户端中,该组件将ADSelfService Plus的密码重置和账户解锁功能直接放置在Windows登录屏幕上。它在用户登录之前将这些功能呈现在一个嵌入式自助终端风格的浏览器中,使员工无需进入Windows桌面即可重置密码或解锁账户。http://t.cn/AXOsUmGx

发布于 北京