🔴 严重 | CVE-2026-6516 — Zohocorp ManageEngine ADAudit Plus versions before...
🔴 【深度分析】严重安全漏洞:CVE-2026-6516
CVSS 评分: 严重(10.0)🔴 状态: Awaiting Analysis 发布时间: 2026-07-23
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-6516 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| CWE 分类 | CWE-78 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-24 |
| 状态 | Awaiting Analysis |
| 数据来源 | 0fc0942c-577d-436f-ae8e-945763c79b02 |
⚠️ CVSS 10.0 (严重) | 向量: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
未经身份验证即可远程利用,无用户交互,影响机密性与完整性极高,网络可达即构成严重威胁。
漏洞概述
CVE-2026-6516 是 Zohocorp ManageEngine ADAudit Plus 产品中存在的一处严重远程代码执行漏洞。该漏洞存在于产品中负责与 AD 代理通信的 API 中,攻击者无需任何认证即可通过网络触发,实现完全控制目标系统。根据 CVSS 评分(10.0)及向量特征,该漏洞属于最严重级别的远程代码执行漏洞,适合在攻击链中作为初始突破点使用。
影响范围:所有版本号低于 8606 的 ManageEngine ADAudit Plus 版本。
漏洞状态:NVD 当前标注为 "Awaiting Analysis",但已有明确的补丁版本信息(8606),表明厂商已修复。
受影响组件与版本
| 组件 | 受影响版本 |
|---|---|
| ManageEngine ADAudit Plus | 所有 低于 8606 的版本(含 8605 及更早) |
| 不受影响 | 8606 及以上版本 |
注意:该漏洞影响产品的 Agent API 组件,因此无论部署在内网还是互联网,只要 Agent API 端口可达,均可能被利用。
漏洞原理分析
根据 CWE-78(OS 命令注入)分类和公开描述“vulnerable agent API”,推断该漏洞的成因如下:
- Agent API 缺乏认证:该 API 设计用于 AD 代理(Agent)与主服务器之间的通信,但未实施任何身份验证机制,导致任意网络请求者均可调用。
- 向系统命令传递不可信输入:API 在处理某些请求参数(例如代理标识、操作指令、文件路径等)时,直接或间接拼接至系统命令(如 cmd、PowerShell、bash 命令)中执行,且未进行充分过滤或转义。
- 无用户交互:利用过程无需诱导管理员点击链接或上传文件,攻击者仅需发送精心构造的 HTTP 请求即可触发命令执行。
由于 NVD 尚未提供具体的技术细节(如具体 API 端点、参数名称),以上分析基于公开信息和常见漏洞模式进行合理推断。实际攻击向量可能包括:
- 通过特制的 Agent 注册请求注入系统命令;
- 利用 API 中的文件上传或日志读取功能,传递含命令分隔符的 payload;
- 反序列化漏洞(若环境允许命令注入,则归于 CWE-78)。
攻击复杂度低(AC:L):无需特殊环境准备,利用网络请求即可完成,无需猜测目标配置。
影响评估
| 评估项 | 评估结果 |
|---|---|
| 攻击向量 (AV) | 网络 – 可通过远程网络触发 |
| 攻击复杂度 (AC) | 低 – 无需特殊条件或知识 |
| 所需权限 (PR) | 无 – 无需任何认证 |
| 用户交互 (UI) | 无 – 攻击链自动完成 |
| 影响范围 (S) | 已变更 – 攻击者可完全控制系统,超出脆弱组件权限 |
| 机密性影响 (C) | 高 – 可读取系统全部文件及 Active Directory 数据 |
| 完整性影响 (I) | 高 – 可修改系统配置、植入后门、篡改日志 |
| 可用性影响 (A) | 低 – 虽可能造成服务中断,但非主要目标 |
实际威胁
- 初始入侵:攻击者可通过此漏洞直接获得目标服务器的操作系统级 shell,尤其适用于暴露在互联网的 ADAudit Plus 实例。
- 横向移动:ADAudit Plus 通常具有读取 Active Directory 的权限,攻击者可提取域用户哈希、Kerberos 票据,进而攻击域控制器。
- 供应链风险:若攻击者劫持 ADAudit Plus 服务器,可篡改其代理通信,向所有受管 AD Agent 下发恶意指令。
修复建议
官方补丁
- 升级至 8606 或更新版本。该版本已修复 Agent API 的认证与输入校验问题。
→ 下载地址:https://www.manageengine.com/products/active-directory-audit/download.html
临时缓解措施(若无法立即升级)
- 限制网络访问:
- 将 ADAudit Plus 服务器置于内网,禁止从互联网直接访问 Agent API 端口(默认 TCP 端口:8080/8443,具体以实际配置为准)。
- 在防火墙或反向代理中,仅允许已知 Agent 的 IP 地址访问相关 API 端点。
- 启用认证:检查产品配置中是否存在 Agent API 的认证开关,如无,则必须通过网络隔离弥补。
- 监控异常请求:在 WAF 或 Web 服务器日志中,监控含系统命令关键字符(如
cmd.exe,powershell,bash,|,&&,`等)的请求,尤其是对/agentapi/或类似路径的请求。 - 最小权限原则:确保 ADAudit Plus 运行账户仅具有必要权限,降低 RCE 后的提权风险。
参考资料
- NVD 官方页面
- CWE-78: OS Command Injection
- Zohocorp 官方安全公告:尚未发布(截至分析时,仅 NVD 信息可参考)
- CVSS 计算器:https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
免责声明:本文基于 NVD 公布的有限信息进行技术性推断,部分分析细节可能需要厂商补丁发布后才能完全确认。建议用户优先参考官方公告及补丁。