Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2022-28810

ManageEngine

Hersteller: Zoho
6,8 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in ADSelfService Plus von Zoho ManageEngine, einer Software zur Verwaltung von Passwörtern und Selbstbedienungsfunktionen in Verzeichnisdiensten. Über die Funktion für benutzerdefinierte Richtlinien-Skripte kann ein angemeldeter Administrator aus der Ferne beliebige Betriebssystembefehle ausführen – und zwar mit SYSTEM-Rechten, also den höchsten Rechten auf dem Windows-Server. Verschärft wird das Problem durch ein voreingestelltes Standard-Administratorpasswort: Wer dieses kennt, kann die Funktion mit minimalem Aufwand missbrauchen. Zusätzlich lässt sich der Angriff auch mit nur teilweiser Authentifizierung durchführen, weil ein Passwortfeld nicht ausreichend bereinigt wird und sich darüber Befehle in das benutzerdefinierte Skript einschleusen lassen. Dieser Weg öffnet sich insbesondere beim Ändern oder Zurücksetzen eines Passworts. Im Ergebnis kann ein Angreifer das betroffene System vollständig übernehmen und beliebigen Code einschleusen.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Updates gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.