文章总结: CVE-2026-6516是ManageEngineADAuditPlus的极危漏洞,CVSS评分10.0。攻击者利用认证绕过和路径遍历组合,无需认证即可实现远程代码执行,完全控制服务器并威胁ActiveDirectory环境。受影响版本为build8606以下,官方已于2026年4月17日发布修复版本。建议立即升级至build8606或更高版本,并更新所有Windows和Macagent。 综合评分: 86 文章分类: 漏洞预警,漏洞分析,应急响应,解决方案
CVSS 10.0!ManageEngine ADAudit Plus 爆未授权RCE漏洞,攻击者可直接接管企业AD审计服务器
原创
tuto tuto
杂杂咱谈
2026年7月27日 19:37 福建
在小说阅读器读本章
去阅读
严重漏洞预警 漏洞编号: CVE-2026-6516 CVSS评分: 10.0 (Critical) 漏洞类型: 未授权远程代码执行 (Unauthenticated Remote Code Execution) 影响产品: ManageEngine ADAudit Plus 受影响版本: Build < 8606 风险等级: 极危
漏洞概述
ManageEngine 已修复 ADAudit Plus 中存在的一处严重安全漏洞:
CVE-2026-6516
该漏洞由于产品 Agent API 中存在两个安全缺陷:
- 身份认证绕过漏洞 (Authentication Bypass)
- 路径遍历漏洞 (Path Traversal)
攻击者可将两个漏洞组合利用,在无需身份认证的情况下实现:
远程代码执行 (Remote Code Execution,RCE)
成功利用后,攻击者可能完全控制 ADAudit Plus 服务服务器,并进一步威胁企业 Active Directory 环境。
该漏洞 CVSS v3 评分达到:
10.0 / 10.0 (最高严重等级)
官方已于:
2026年4月17日发布 Build 8606 修复版本
受影响产品
| 产品 | 受影响版本 | 修复版本 | | — | — | — | | ManageEngine ADAudit Plus | Build < 8606 | Build 8606 |
漏洞状态
| 项目 | 信息 | | — | — | | CVE编号 | CVE-2026-6516 | | CVSS评分 | 10.0(Critical) | | 漏洞类型 | Authentication Bypass + Path Traversal + RCE | | 攻击方式 | Remote | | 认证要求 | 无需认证 | | Public PoC | 暂未公开 | | 在野利用 | 暂无确认 | | 修复版本 | Build 8606 |
技术分析
CVE-2026-6516 位于 ManageEngine ADAudit Plus Agent API 组件。
根据 ManageEngine 官方公告,该漏洞并非单一缺陷,而是由两个独立漏洞组合形成完整攻击链:
① Authentication Bypass (认证绕过)
攻击者可利用 Agent API 中的认证逻辑缺陷,绕过正常身份验证流程。
正常访问流程:
客户端请求
|
↓
身份认证验证
|
↓
API 返回数据
漏洞利用后:
攻击者请求
|
↓
Agent API
|
↓
认证校验绕过
|
↓
获得未授权访问权限
攻击者无需:
- 有效账户;
- 管理员密码;
- Agent 身份凭据;
即可访问原本受保护的 API 功能。
漏洞利用链分析
CVE-2026-6516 的完整攻击路径如下:
攻击者
|
|
| ① 构造恶意 HTTP 请求
↓
ADAudit Plus Agent API
|
|
| ② 利用认证绕过漏洞
↓
绕过身份验证机制
|
|
| ③ 调用受保护接口
↓
触发路径遍历漏洞
|
|
| ④ 操作服务器文件资源
↓
影响应用运行环境
|
|
| ⑤ 实现远程代码执行
↓
控制 ADAudit Plus 服务器
② Path Traversal (路径遍历)
在获得 API 访问能力后,攻击者进一步利用路径遍历漏洞。
路径遍历通常由于程序未正确限制用户输入路径,导致攻击者可以访问预期目录之外的资源。
攻击流程示例:
正常访问:
/agent/update/file
恶意构造:
/agent/update/../../../../target_file
成功利用后,攻击者可能:
- 访问敏感文件;
- 修改指定路径资源;
- 影响应用运行文件;
- 为后续代码执行创造条件。
③ 漏洞链组合实现 RCE
单独来看:
认证绕过
|
↓
获得非法访问能力
路径遍历
|
↓
扩大文件操作范围
但两个漏洞组合后:
Authentication Bypass
+
Path Traversal
|
↓
未授权文件操作能力
|
↓
影响服务器执行环境
|
↓
Remote Code Execution
最终攻击者无需登录,即可远程执行代码。
漏洞影响
ADAudit Plus 是企业 Active Directory 审计平台,通常部署于:
- 域控制器环境;
- 文件服务器;
- 企业工作站管理环境。
一旦 ADAudit Plus 服务器被攻击,攻击者可能:
- 执行任意系统命令;
- 获取服务器控制权限;
- 窃取 Active Directory 审计数据;
- 收集企业用户信息;
- 进行横向移动;
- 攻击域控制器;
- 获取更高权限。
由于 ADAudit Plus 位于企业身份管理体系附近,该漏洞可能成为攻击企业网络的重要入口。
利用状态
目前公开信息显示:
ManageEngine 尚未发现该漏洞被实际利用;
暂无公开 PoC;
漏洞由安全研究人员 VCB 的 Linhlt 提交。
但由于该漏洞:
- CVSS 达到 10.0;
- 无需身份认证;
- 可导致远程代码执行;
未来被攻击者利用的可能性较高。
修复建议
建议所有 ADAudit Plus 用户立即执行以下操作:
1. 升级 ADAudit Plus 服务端
升级至:
ADAudit Plus Build 8606 或更高版本
2. 更新 Windows Agent
升级所有:
Windows Agent < 7060
3. 更新 Mac Agent
所有 Mac Agent 均建议升级到最新版本。
查看 Agent 版本:
进入管理控制台:
Configuration
↓
Agent Management
↓
Manage
检查当前 Agent 版本并执行升级。
安全总结
CVE-2026-6516 是 ManageEngine ADAudit Plus 中 CVSS 10.0 级别的最高危漏洞。
攻击者可通过 认证绕过 + 路径遍历漏洞链,在无需身份认证的情况下实现远程代码执行,并进一步威胁企业 Active Directory 环境。
企业管理员应立即升级 ADAudit Plus 至 Build 8606 或更高版本,同时更新所有 Agent,降低服务器被入侵风险。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto tuto《CVSS 10.0!ManageEngine ADAudit Plus 爆未授权RCE漏洞,攻击者可直接接管企业AD审计服务器》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论