CVSS10.0!ManageEngineADAuditPlus爆未授权RCE漏洞,攻击者可直接接管企业AD审计服务器

admin 2026-08-23 04:51:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CVE-2026-6516是ManageEngineADAuditPlus的极危漏洞,CVSS评分10.0。攻击者利用认证绕过和路径遍历组合,无需认证即可实现远程代码执行,完全控制服务器并威胁ActiveDirectory环境。受影响版本为build8606以下,官方已于2026年4月17日发布修复版本。建议立即升级至build8606或更高版本,并更新所有Windows和Macagent。 综合评分: 86 文章分类: 漏洞预警,漏洞分析,应急响应,解决方案


cover_image

CVSS 10.0!ManageEngine ADAudit Plus 爆未授权RCE漏洞,攻击者可直接接管企业AD审计服务器

原创

tuto tuto

杂杂咱谈

2026年7月27日 19:37 福建

在小说阅读器读本章

去阅读

严重漏洞预警 漏洞编号: CVE-2026-6516 CVSS评分: 10.0 (Critical) 漏洞类型: 未授权远程代码执行 (Unauthenticated Remote Code Execution) 影响产品: ManageEngine ADAudit Plus 受影响版本: Build < 8606 风险等级: 极危


漏洞概述

ManageEngine 已修复 ADAudit Plus 中存在的一处严重安全漏洞:

CVE-2026-6516

该漏洞由于产品 Agent API 中存在两个安全缺陷:

  • 身份认证绕过漏洞 (Authentication Bypass)
  • 路径遍历漏洞 (Path Traversal)

攻击者可将两个漏洞组合利用,在无需身份认证的情况下实现:

远程代码执行 (Remote Code Execution,RCE)

成功利用后,攻击者可能完全控制 ADAudit Plus 服务服务器,并进一步威胁企业 Active Directory 环境。

该漏洞 CVSS v3 评分达到:

10.0 / 10.0 (最高严重等级)

官方已于:

2026年4月17日发布 Build 8606 修复版本


受影响产品

| 产品 | 受影响版本 | 修复版本 | | — | — | — | | ManageEngine ADAudit Plus | Build < 8606 | Build 8606 |


漏洞状态

| 项目 | 信息 | | — | — | | CVE编号 | CVE-2026-6516 | | CVSS评分 | 10.0(Critical) | | 漏洞类型 | Authentication Bypass + Path Traversal + RCE | | 攻击方式 | Remote | | 认证要求 | 无需认证 | | Public PoC | 暂未公开 | | 在野利用 | 暂无确认 | | 修复版本 | Build 8606 |


技术分析

CVE-2026-6516 位于 ManageEngine ADAudit Plus Agent API 组件。

根据 ManageEngine 官方公告,该漏洞并非单一缺陷,而是由两个独立漏洞组合形成完整攻击链:

① Authentication Bypass (认证绕过)

攻击者可利用 Agent API 中的认证逻辑缺陷,绕过正常身份验证流程。

正常访问流程:

客户端请求
&nbsp; &nbsp; &nbsp; |
&nbsp; &nbsp; &nbsp; ↓
身份认证验证
&nbsp; &nbsp; &nbsp; |
&nbsp; &nbsp; &nbsp; ↓
API 返回数据

漏洞利用后:

攻击者请求
&nbsp; &nbsp; &nbsp; |
&nbsp; &nbsp; &nbsp; ↓
Agent API
&nbsp; &nbsp; &nbsp; |
&nbsp; &nbsp; &nbsp; ↓
认证校验绕过
&nbsp; &nbsp; &nbsp; |
&nbsp; &nbsp; &nbsp; ↓
获得未授权访问权限

攻击者无需:

  • 有效账户;
  • 管理员密码;
  • Agent 身份凭据;

即可访问原本受保护的 API 功能。


漏洞利用链分析

CVE-2026-6516 的完整攻击路径如下:

攻击者
&nbsp; &nbsp;|
&nbsp; &nbsp;|
&nbsp; &nbsp;| ① 构造恶意 HTTP 请求
&nbsp; &nbsp;↓
ADAudit Plus Agent API
&nbsp; &nbsp;|
&nbsp; &nbsp;|
&nbsp; &nbsp;| ② 利用认证绕过漏洞
&nbsp; &nbsp;↓
绕过身份验证机制
&nbsp; &nbsp;|
&nbsp; &nbsp;|
&nbsp; &nbsp;| ③ 调用受保护接口
&nbsp; &nbsp;↓
触发路径遍历漏洞
&nbsp; &nbsp;|
&nbsp; &nbsp;|
&nbsp; &nbsp;| ④ 操作服务器文件资源
&nbsp; &nbsp;↓
影响应用运行环境
&nbsp; &nbsp;|
&nbsp; &nbsp;|
&nbsp; &nbsp;| ⑤ 实现远程代码执行
&nbsp; &nbsp;↓
控制 ADAudit Plus 服务器

② Path Traversal (路径遍历)

在获得 API 访问能力后,攻击者进一步利用路径遍历漏洞。

路径遍历通常由于程序未正确限制用户输入路径,导致攻击者可以访问预期目录之外的资源。

攻击流程示例:

正常访问:

/agent/update/file

恶意构造:

/agent/update/../../../../target_file

成功利用后,攻击者可能:

  • 访问敏感文件;
  • 修改指定路径资源;
  • 影响应用运行文件;
  • 为后续代码执行创造条件。

③ 漏洞链组合实现 RCE

单独来看:

认证绕过
&nbsp; &nbsp; |
&nbsp; &nbsp; ↓
获得非法访问能力

路径遍历
&nbsp; &nbsp; |
&nbsp; &nbsp; ↓
扩大文件操作范围

但两个漏洞组合后:

Authentication Bypass
&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; +
Path Traversal
&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; |
&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ↓
未授权文件操作能力
&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; |
&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ↓
影响服务器执行环境
&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; |
&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ↓
Remote Code Execution

最终攻击者无需登录,即可远程执行代码。


漏洞影响

ADAudit Plus 是企业 Active Directory 审计平台,通常部署于:

  • 域控制器环境;
  • 文件服务器;
  • 企业工作站管理环境。

一旦 ADAudit Plus 服务器被攻击,攻击者可能:

  • 执行任意系统命令;
  • 获取服务器控制权限;
  • 窃取 Active Directory 审计数据;
  • 收集企业用户信息;
  • 进行横向移动;
  • 攻击域控制器;
  • 获取更高权限。

由于 ADAudit Plus 位于企业身份管理体系附近,该漏洞可能成为攻击企业网络的重要入口。


利用状态

目前公开信息显示:

ManageEngine 尚未发现该漏洞被实际利用;

暂无公开 PoC;

漏洞由安全研究人员 VCB 的 Linhlt 提交。

但由于该漏洞:

  • CVSS 达到 10.0;
  • 无需身份认证;
  • 可导致远程代码执行;

未来被攻击者利用的可能性较高。


修复建议

建议所有 ADAudit Plus 用户立即执行以下操作:

1. 升级 ADAudit Plus 服务端

升级至:

ADAudit Plus Build 8606 或更高版本

2. 更新 Windows Agent

升级所有:

Windows Agent < 7060

3. 更新 Mac Agent

所有 Mac Agent 均建议升级到最新版本。


查看 Agent 版本:

进入管理控制台:

Configuration
&nbsp; &nbsp; &nbsp; &nbsp; ↓
Agent Management
&nbsp; &nbsp; &nbsp; &nbsp; ↓
Manage

检查当前 Agent 版本并执行升级。


安全总结

CVE-2026-6516 是 ManageEngine ADAudit Plus 中 CVSS 10.0 级别的最高危漏洞。

攻击者可通过 认证绕过 + 路径遍历漏洞链,在无需身份认证的情况下实现远程代码执行,并进一步威胁企业 Active Directory 环境。

企业管理员应立即升级 ADAudit Plus 至 Build 8606 或更高版本,同时更新所有 Agent,降低服务器被入侵风险。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:杂杂咱谈 tuto tuto《CVSS 10.0!ManageEngine ADAudit Plus 爆未授权RCE漏洞,攻击者可直接接管企业AD审计服务器》

评论:0   参与:  0