ADAudit Plus曝高危漏洞:无需认证即可远程执行代码,企业AD域控面临全面失守

How to Audit Active Directory for CIS / NIST Cyber Security Audit

近期,Zoho旗下ManageEngine发布的一则安全公告在IT运维圈引发不小震动。其旗舰产品ADAudit Plus被曝存在严重安全缺陷,攻击者无需任何有效凭证就能直捣黄龙,甚至可能在被监控的域控制器上执行任意代码。这一漏洞的CVSS评分直接顶格到10分,属于最高危险等级,企业若未及时修补Active Directory这道核心防线形同虚设。


为什么ADAudit Plus的漏洞格外危险

Active directory security auditing tool | ManageEngine ADAudit Plus

要理解这次漏洞的杀伤力,得先看清ADAudit Plus在企业网络中的特殊位置。这款工具本质上是一台"监控中枢",持续对Active Directory域控制器、文件服务器以及各终端工作站进行深度审计。为了实现这种全维度的日志采集和行为分析,它必须在上述关键节点上部署代理程序。

这意味着什么?一旦ADAudit Plus的审计服务器本身被攻破,攻击者拿到的不仅是一个孤立系统的权限,而是顺势获得了通往整个企业目录服务的"万能钥匙"。域控、文件服务器、工作站——这些原本分散的堡垒,因为审计代理的存在而连成一片。ManageEngine在公告中毫不避讳地将此问题定性为"严重"足见其连锁破坏力之惊人。


漏洞组合身份验证绕过叠加路径遍历

CVE-2022-28219: Unauthenticated XXE to RCE and Domain Compromise in ManageEngine  ADAudit Plus | Horizon3.ai

根据ManageEngine披露的信息,这次安全问题出在代理API接口上,由两个独立漏洞串联而成。其一涉及身份验证机制的绕过,其二则是路径遍历缺陷。两个看似不相关的弱点叠加在一起,产生了一加一大于二的致命效果。

ManageEngine并未对外公布过多的技术实现细节,但从公告描述可以推断:攻击者先利用第一个漏洞突破认证关卡,再借助路径遍历在服务器文件系统中游走,最终完成远程代码执行。整个过程中,攻击者不需要域账户,不需要窃听凭据,甚至不需要在目标网络中提前埋伏。这种"零门槛"的攻击方式,正是CVSS评分飙到满分10分的核心原因。

供应商在公告中的措辞相当直白——"未经身份验证的攻击者可以结合这些漏洞,从而有可能实现远程代码执行"这句话背后隐藏的潜台词是:你的ADAudit Plus服务器如果暴露在外网,或者内网中已有入侵者潜伏,那么危险几乎触手可及。


当前威胁态势:尚未发现野外利用,但窗口期正在收窄

System Vulnerabilities in Cybersecurity - Enthec

值得庆幸的是,ManageEngine在报告中明确表示截至目前尚未监测到针对该漏洞的野外利用案例,公开渠道也未出现概念验证代码。这在一定程度上给了企业喘息和修补的时间。

该漏洞由VCB安全研究员Linhlt发现并上报。虽然暂时没有公开的EXP,但安全社区的经验告诉我们,这类评分拉满的漏洞从披露到被武器化,往往间隔很短。尤其是ADAudit Plus作为企业级AD审计工具,部署量庞大,一旦被攻击者锁定,影响面将极为广泛。管理员最该做的不是观望,而是立刻确认自己的实例是否已经完成补丁升级。


受影响版本与修复路径

6 Best Active Directory Auditing Tools - Active Directory Pro

这次漏洞波及范围相当明确:所有ADAudit Plus版本低于8606的实例均存在风险。好消息是,官方早在今年四月份就已经推送了修复补丁也就是说技术层面早已有解,真正的悬念只在于——你的环境有没有及时更新。

如果你正在使用ADAudit Plus,建议立刻执行以下检查与升级动作:

审计服务器本体必须升级到8606版本或更高。这是堵住漏洞根源的第一步,也是最关键的一步。

Windows代理方面凡是运行版本低于7060的代理都需要升级。如果当前Windows代理版本已经高于7060,则可以暂时保持现状,但仍建议关注后续补丁动态。

Mac代理的情况则更为紧迫——无论当前运行的是哪个版本,所有Mac代理都必须执行升级操作,不存在例外。

代理版本的具体查看路径在Web控制台中:依次进入"配置" > "代理管理" > "管理"页面,即可看到各终端代理的当前版本号。ManageEngine针对CVE-2026-6516发布了专门的安全公告其中包含详细的逐步升级指引,建议运维团队对照执行。


写在最后

What is Remote Code Execution (RCE) Vulnerability❓

ADAudit Plus这类审计工具的设计初衷是帮助企业"看见"威胁、追溯异常,但当它自身成为攻击跳板时, irony(讽刺)便不言而喻。这次CVE-2026-6516再次提醒所有依赖Active Directory的组织:安全监控基础设施的自身安全,与它所监控的对象同等重要。

补丁四月已出,漏洞十月才被广泛讨论中间这段空窗期里,有多少企业的ADAudit Plus仍在"裸奔"?答案或许只有各自的管理员心里清楚。现在去控制台看一眼代理版本,可能只需要几分钟,但错过的代价,可能是整个域环境的沦陷。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值