公司动态

ADAudit Plus曝高危漏洞:无需认证即可远程执行代码,企业AD域控面临全面失守

📅 2026/7/26 15:50:29
ADAudit Plus曝高危漏洞:无需认证即可远程执行代码,企业AD域控面临全面失守
近期Zoho旗下ManageEngine发布的一则安全公告在IT运维圈引发不小震动。其旗舰产品ADAudit Plus被曝存在严重安全缺陷攻击者无需任何有效凭证就能直捣黄龙甚至可能在被监控的域控制器上执行任意代码。这一漏洞的CVSS评分直接顶格到10分属于最高危险等级企业若未及时修补Active Directory这道核心防线形同虚设。为什么ADAudit Plus的漏洞格外危险要理解这次漏洞的杀伤力得先看清ADAudit Plus在企业网络中的特殊位置。这款工具本质上是一台监控中枢持续对Active Directory域控制器、文件服务器以及各终端工作站进行深度审计。为了实现这种全维度的日志采集和行为分析它必须在上述关键节点上部署代理程序。这意味着什么一旦ADAudit Plus的审计服务器本身被攻破攻击者拿到的不仅是一个孤立系统的权限而是顺势获得了通往整个企业目录服务的万能钥匙。域控、文件服务器、工作站——这些原本分散的堡垒因为审计代理的存在而连成一片。ManageEngine在公告中毫不避讳地将此问题定性为严重足见其连锁破坏力之惊人。漏洞组合身份验证绕过叠加路径遍历根据ManageEngine披露的信息这次安全问题出在代理API接口上由两个独立漏洞串联而成。其一涉及身份验证机制的绕过其二则是路径遍历缺陷。两个看似不相关的弱点叠加在一起产生了一加一大于二的致命效果。ManageEngine并未对外公布过多的技术实现细节但从公告描述可以推断攻击者先利用第一个漏洞突破认证关卡再借助路径遍历在服务器文件系统中游走最终完成远程代码执行。整个过程中攻击者不需要域账户不需要窃听凭据甚至不需要在目标网络中提前埋伏。这种零门槛的攻击方式正是CVSS评分飙到满分10分的核心原因。供应商在公告中的措辞相当直白——未经身份验证的攻击者可以结合这些漏洞从而有可能实现远程代码执行。这句话背后隐藏的潜台词是你的ADAudit Plus服务器如果暴露在外网或者内网中已有入侵者潜伏那么危险几乎触手可及。当前威胁态势尚未发现野外利用但窗口期正在收窄值得庆幸的是ManageEngine在报告中明确表示截至目前尚未监测到针对该漏洞的野外利用案例公开渠道也未出现概念验证代码。这在一定程度上给了企业喘息和修补的时间。该漏洞由VCB安全研究员Linhlt发现并上报。虽然暂时没有公开的EXP但安全社区的经验告诉我们这类评分拉满的漏洞从披露到被武器化往往间隔很短。尤其是ADAudit Plus作为企业级AD审计工具部署量庞大一旦被攻击者锁定影响面将极为广泛。管理员最该做的不是观望而是立刻确认自己的实例是否已经完成补丁升级。受影响版本与修复路径这次漏洞波及范围相当明确所有ADAudit Plus版本低于8606的实例均存在风险。好消息是官方早在今年四月份就已经推送了修复补丁也就是说技术层面早已有解真正的悬念只在于——你的环境有没有及时更新。如果你正在使用ADAudit Plus建议立刻执行以下检查与升级动作审计服务器本体必须升级到8606版本或更高。这是堵住漏洞根源的第一步也是最关键的一步。Windows代理方面凡是运行版本低于7060的代理都需要升级。如果当前Windows代理版本已经高于7060则可以暂时保持现状但仍建议关注后续补丁动态。Mac代理的情况则更为紧迫——无论当前运行的是哪个版本所有Mac代理都必须执行升级操作不存在例外。代理版本的具体查看路径在Web控制台中依次进入配置 代理管理 管理页面即可看到各终端代理的当前版本号。ManageEngine针对CVE-2026-6516发布了专门的安全公告其中包含详细的逐步升级指引建议运维团队对照执行。写在最后ADAudit Plus这类审计工具的设计初衷是帮助企业看见威胁、追溯异常但当它自身成为攻击跳板时 irony讽刺便不言而喻。这次CVE-2026-6516再次提醒所有依赖Active Directory的组织安全监控基础设施的自身安全与它所监控的对象同等重要。补丁四月已出漏洞十月才被广泛讨论中间这段空窗期里有多少企业的ADAudit Plus仍在裸奔答案或许只有各自的管理员心里清楚。现在去控制台看一眼代理版本可能只需要几分钟但错过的代价可能是整个域环境的沦陷。