Zohocorp - CVE-2026-74849
Date de publication :
Il s'agit d'une vulnérabilité au sein du client GINA d'ADSelfService Plus, l'interface de réinitialisation de mot de passe et de déverrouillage de compte que le produit affiche directement sur l'écran de connexion Windows via un navigateur intégré en mode kiosque.
ADSelfService Plus est une solution d'auto-assistance pour Active Directory, éditée par Zohocorp sous la marque ManageEngine. Elle permet aux utilisateurs de réinitialiser leur mot de passe et de déverrouiller leur compte de façon autonome, y compris depuis l'écran de connexion Windows, et propose des fonctions d'authentification unique vers des applications tierces.
Une gestion incorrecte des erreurs au sein de ce navigateur intégré permet à un attaquant disposant d'un accès à l'écran de connexion Windows de sortir du contexte restreint prévu pour le portail en libre-service. Cette sortie de contexte conduit à l'exécution de code dans le contexte du compte NT AUTHORITY SYSTEM, le compte le plus privilégié sous Windows. Aucune authentification préalable auprès du domaine n'est nécessaire. Un accès à l'écran de connexion de la machine hébergeant le client suffit.
Elle permet à un attaquant non authentifié d'exécuter du code arbitraire avec les privilèges système les plus élevés et d'obtenir la compromission complète de la machine affectée.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
ManageEngine ADSelfService Plus, builds 7000 et antérieurs