
近期,Zoho旗下ManageEngine发布的一则安全公告在IT运维圈引发不小震动。其旗舰产品ADAudit Plus被曝存在严重安全缺陷,攻击者无需任何有效凭证就能直捣黄龙,甚至可能在被监控的域控制器上执行任意代码。这一漏洞的CVSS评分直接顶格到10分,属于最高危险等级,企业若未及时修补,Active Directory这道核心防线形同虚设。
为什么ADAudit Plus的漏洞格外危险

要理解这次漏洞的杀伤力,得先看清ADAudit Plus在企业网络中的特殊位置。这款工具本质上是一台"监控中枢",持续对Active Directory域控制器、文件服务器以及各终端工作站进行深度审计。为了实现这种全维度的日志采集和行为分析,它必须在上述关键节点上部署代理程序。
这意味着什么?一旦ADAudit Plus的审计服务器本身被攻破,攻击者拿到的不仅是一个孤立系统的权限,而是顺势获得了通往整个企业目录服务的"万能钥匙"。域控、文件服务器、工作站——这些原本分散的堡垒,因为审计代理的存在而连成一片。ManageEngine在公告中毫不避讳地将此问题定性为"严重",足见其连锁破坏力之惊人。
漏洞组合:身份验证绕过叠加路径遍历

根据ManageEngine披露的信息,这次安全问题出在代理API接口上,由两个独立漏洞串联而成。其一涉及身份验证机制的绕过,其二则是路径遍历缺陷。两个看似不相关的弱点叠加在一起,产生了一加一大于二的致命效果。
ManageEngine并未对外公布过多的技术实现细节,但从公告描述可以推断:攻击者先利用第一个漏洞突破认证关卡,再借助路径遍历在服务器文件系统中游走,最终完成远程代码执行。整个过程中,攻击者不需要域账户,不需要窃听凭据,甚至不需要在目标网络中提前埋伏。这种"零门槛"的攻击方式,正是CVSS评分飙到满分10分的核心原因。
供应商在公告中的措辞相当直白——"未经身份验证的攻击者可以结合这些漏洞,从而有可能实现远程代码执行。"这句话背后隐藏的潜台词是:你的ADAudit Plus服务器如果暴露在外网,或者内网中已有入侵者潜伏,那么危险几乎触手可及。
当前威胁态势:尚未发现野外利用,但窗口期正在收窄

值得庆幸的是,ManageEngine在报告中明确表示,截至目前尚未监测到针对该漏洞的野外利用案例,公开渠道也未出现概念验证代码。这在一定程度上给了企业喘息和修补的时间。
该漏洞由VCB安全研究员Linhlt发现并上报。虽然暂时没有公开的EXP,但安全社区的经验告诉我们,这类评分拉满的漏洞从披露到被武器化,往往间隔很短。尤其是ADAudit Plus作为企业级AD审计工具,部署量庞大,一旦被攻击者锁定,影响面将极为广泛。管理员最该做的,不是观望,而是立刻确认自己的实例是否已经完成补丁升级。
受影响版本与修复路径

这次漏洞波及范围相当明确:所有ADAudit Plus版本低于8606的实例均存在风险。好消息是,官方早在今年四月份就已经推送了修复补丁,也就是说技术层面早已有解,真正的悬念只在于——你的环境有没有及时更新。
如果你正在使用ADAudit Plus,建议立刻执行以下检查与升级动作:
审计服务器本体必须升级到8606版本或更高。这是堵住漏洞根源的第一步,也是最关键的一步。
Windows代理方面,凡是运行版本低于7060的代理都需要升级。如果当前Windows代理版本已经高于7060,则可以暂时保持现状,但仍建议关注后续补丁动态。
Mac代理的情况则更为紧迫——无论当前运行的是哪个版本,所有Mac代理都必须执行升级操作,不存在例外。
代理版本的具体查看路径在Web控制台中:依次进入"配置" > "代理管理" > "管理"页面,即可看到各终端代理的当前版本号。ManageEngine针对CVE-2026-6516发布了专门的安全公告,其中包含详细的逐步升级指引,建议运维团队对照执行。
写在最后

ADAudit Plus这类审计工具的设计初衷是帮助企业"看见"威胁、追溯异常,但当它自身成为攻击跳板时, irony(讽刺)便不言而喻。这次CVE-2026-6516再次提醒所有依赖Active Directory的组织:安全监控基础设施的自身安全,与它所监控的对象同等重要。
补丁四月已出,漏洞十月才被广泛讨论,中间这段空窗期里,有多少企业的ADAudit Plus仍在"裸奔"?答案或许只有各自的管理员心里清楚。现在去控制台看一眼代理版本,可能只需要几分钟,但错过的代价,可能是整个域环境的沦陷。

632

被折叠的 条评论
为什么被折叠?



