Lỗ hổng nghiêm trọng CVE-2026-74849: Rủi ro RCE cấp SYSTEM

Lỗ hổng nghiêm trọng CVE-2026-74849: Rủi ro RCE cấp SYSTEM
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

ManageEngine đã vá một lỗ hổng nghiêm trọng cho phép thực thi mã từ xa (RCE) trong sản phẩm ADSelfService Plus. Lỗ hổng này có thể cho phép kẻ tấn công chưa được xác thực chạy mã với quyền NT AUTHORITY\SYSTEM thông qua màn hình đăng nhập Windows.

Lỗ hổng Thực thi Mã Từ xa trong ADSelfService Plus

Lỗ hổng, được theo dõi dưới mã CVE-2026-74849, ảnh hưởng đến thành phần GINA client của ADSelfService Plus trong các phiên bản từ 7000 trở về trước. Nhà cung cấp khuyến cáo các tổ chức nên nâng cấp lên phiên bản 7001 hoặc mới hơn ngay lập tức để khắc phục.

Vấn đề kỹ thuật nằm ở GINA client, một thành phần tích hợp các chức năng đặt lại mật khẩu và mở khóa tài khoản của ADSelfService Plus trực tiếp vào màn hình đăng nhập Windows. Thành phần này hiển thị các chức năng trên dưới dạng một trình duyệt kiosk nhúng trước khi người dùng đăng nhập, cho phép nhân viên thực hiện các thao tác này mà không cần truy cập vào môi trường máy tính để bàn Windows.

Nguy cơ bảo mật từ lỗ hổng

Theo thông báo từ ManageEngine, kẻ tấn công có quyền truy cập vào màn hình đăng nhập Windows có thể lợi dụng trình duyệt nhúng để thực thi mã tùy ý trong ngữ cảnh bảo mật SYSTEM. Tài khoản SYSTEM là một trong những tài khoản cục bộ có đặc quyền cao nhất trên Windows. Mã chạy dưới ngữ cảnh này có khả năng sửa đổi các tệp được bảo vệ, tạo hoặc thay đổi tài khoản người dùng, cài đặt dịch vụ, vô hiệu hóa các công cụ bảo mật, truy cập dữ liệu cục bộ nhạy cảm và thiết lập quyền kiểm soát dai dẳng đối với thiết bị đầu cuối.

Lỗ hổng này được phân loại là một vấn đề thực thi mã từ xa trong GINA client. Các bản ghi lỗ hổng công khai xác định điểm yếu cơ bản là CWE-78, Lỗi Trung hòa Không đúng cách các Phần tử Đặc biệt được Sử dụng trong Lệnh Hệ điều hành (OS Command Injection).

Điểm số CVSS v3.1 do ManageEngine chỉ định là 9.8/10, được xếp loại Critical. Lỗ hổng có vector tấn công mạng, độ phức tạp tấn công thấp, không yêu cầu đặc quyền và không yêu cầu tương tác người dùng.

Mặc dù thông báo của nhà cung cấp mô tả việc khai thác yêu cầu quyền truy cập vào màn hình đăng nhập Windows, các đội phòng thủ nên coi các hệ thống bị ảnh hưởng là rủi ro cao. Phần mềm chạy trên màn hình đăng nhập hoạt động trước quá trình xác thực người dùng thông thường và có thể chạy với các quyền được nâng cao.

Một cuộc tấn công thành công có thể mang lại cho kẻ tấn công quyền kiểm soát hoàn toàn máy trạm hoặc máy chủ đang lưu trữ thành phần GINA bị lỗi.

Chi tiết kỹ thuật và Khuyến nghị

CVE-2026-74849 ảnh hưởng đến các phiên bản ADSelfService Plus từ 7000 trở về trước. ManageEngine đã khắc phục lỗ hổng trong phiên bản 7001, phát hành ngày 24 tháng 8 năm 2026. Bản cập nhật này sửa lỗi xử lý lỗi của ứng dụng và tăng cường bảo mật cho trình duyệt nhúng được hiển thị trên màn hình đăng nhập Windows. Bạn có thể tìm hiểu thêm chi tiết về bản vá tại thông báo chính thức của ManageEngine.

Các nhóm bảo mật cần xác định tất cả các điểm cuối đang sử dụng ADSelfService Plus GINA client và xác nhận phiên bản sản phẩm đã cài đặt. Bất kỳ trường hợp nào dưới phiên bản 7001 đều phải được cập nhật thông qua quy trình gói dịch vụ của ManageEngine ADSelfService Plus.

Quản trị viên cũng nên xem xét nhật ký của các điểm cuối để phát hiện các tiến trình bất thường, các lệnh đáng ngờ được thực thi, dịch vụ mới được tạo, thay đổi đối với tài khoản quản trị viên cục bộ và các hoạt động bất thường xảy ra xung quanh thời điểm sử dụng màn hình đăng nhập.

Trong trường hợp không thể cập nhật ngay lập tức, các tổ chức nên hạn chế truy cập vật lý và từ xa vào màn hình đăng nhập Windows bị ảnh hưởng, giới hạn việc hiển thị dịch vụ liên quan đến GINA ra các mạng không đáng tin cậy và giám sát chặt chẽ các máy chủ bị ảnh hưởng. Các biện pháp này giúp giảm thiểu rủi ro nhưng không thay thế cho việc cập nhật từ nhà cung cấp.

Marouane Belabbassi và Amjad E Alhejaili đã báo cáo lỗ hổng này thông qua chương trình Zoho BugBounty. Với một con đường khai thác khả thi để đạt được quyền thực thi mã cấp SYSTEM trên các hệ thống bị ảnh hưởng, việc vá lỗi vẫn là bước khắc phục quan trọng nhất.