Zohocorp - CVE-2026-74849

Date de publication :

Il s'agit d'une vulnérabilité au sein du client GINA d'ADSelfService Plus, l'interface de réinitialisation de mot de passe et de déverrouillage de compte que le produit affiche directement sur l'écran de connexion Windows via un navigateur intégré en mode kiosque.

ADSelfService Plus est une solution d'auto-assistance pour Active Directory, éditée par Zohocorp sous la marque ManageEngine. Elle permet aux utilisateurs de réinitialiser leur mot de passe et de déverrouiller leur compte de façon autonome, y compris depuis l'écran de connexion Windows, et propose des fonctions d'authentification unique vers des applications tierces.

Une gestion incorrecte des erreurs au sein de ce navigateur intégré permet à un attaquant disposant d'un accès à l'écran de connexion Windows de sortir du contexte restreint prévu pour le portail en libre-service. Cette sortie de contexte conduit à l'exécution de code dans le contexte du compte NT AUTHORITY SYSTEM, le compte le plus privilégié sous Windows. Aucune authentification préalable auprès du domaine n'est nécessaire. Un accès à l'écran de connexion de la machine hébergeant le client suffit.

Elle permet à un attaquant non authentifié d'exécuter du code arbitraire avec les privilèges système les plus élevés et d'obtenir la compromission complète de la machine affectée.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

ManageEngine ADSelfService Plus, builds 7000 et antérieurs

Solutions ou recommandations

ManageEngine ADSelfService Plus, build 7001 et versions supérieures