ManageEngineは、ADSelfService Plusに存在する深刻度の高いリモートコード実行の脆弱性を修正しました。この脆弱性は、Windowsのログオン画面に物理的にアクセスできる未認証の攻撃者が、NT AUTHORITY\SYSTEM権限で任意のコードを実行できてしまうというものです。
CVE-2026-74849として追跡されているこの脆弱性は、製品のGINAクライアントコンポーネントに影響します。このコンポーネントは、ADSelfService Plusのパスワードリセットおよびアカウントロック解除機能をWindowsのログオン画面に統合するものです。
この問題はADSelfService Plusのビルド7000以前に影響し、2026年8月24日にリリースされたビルド7001で修正されました。
脆弱性のあるGINAクライアントは、ADSelfService Plusのセルフサービスパスワードリセットおよびアカウントロック解除ポータルを、Windowsのサインイン画面上に直接表示します。組み込みのキオスクブラウザを使用することで、ユーザーはWindowsに認証する前にこれらの復旧機能にアクセスできるようになっています。
ManageEngineによると、CVE-2026-74849は組み込みブラウザのエラー処理に関するセキュリティ上の問題に起因しています。Windowsのログオン画面にアクセスできる攻撃者は、このブラウザ環境を悪用し、ローカル端末上でコードを実行できる可能性があります。
GINAクライアントはSYSTEMコンテキストで動作するため、悪用に成功した場合、単に通常のローカルユーザーアカウント権限を取得するだけにとどまりません。Windows上で最も高い権限を持つローカルセキュリティプリンシパルであるNT AUTHORITY\SYSTEMとしてコードを実行できてしまいます。
この権限レベルがあれば、攻撃者は特権アカウントの作成、セキュリティ制御の変更、永続化メカニズムのインストール、ローカルでアクセス可能な機密情報の窃取、あるいは正規ユーザーがサインインする前にマルウェアを展開するなど、対象デバイスを完全に侵害できる恐れがあります。
この脆弱性が特に重大なのは、攻撃者がWindowsまたはADSelfService Plusへの認証を必要としない点です。
主な前提条件は、脆弱なGINAクライアントがインストールされ、ログオン画面で公開されているWindowsデバイスへのアクセスのみです。
この問題はネットワーク経由でリモートから悪用できるものではないとされていますが、共有ワークスペースや支社、キオスク端末、受付エリア、データセンター環境、教室など、権限のない人物が端末にアクセスできる可能性がある場所では、物理的アクセスは依然として重大な脅威となります。
組織はまた、悪意のある内部関係者や訪問者、業務委託先、あるいはロックされていないオフィスや端末への一時的なアクセスを得た攻撃者など、施設内に既に限定的な物理的立ち入りを行っている人物が関与するシナリオについても考慮すべきです。
ManageEngineは、アプリケーションのエラー処理を修正し、Windowsログオン画面で使用される組み込みブラウザを強化することで、CVE-2026-74849をADSelfService Plusのビルド7001で対処しました。
ビルド7000以前を運用している管理者は、速やかにビルド7001以降にアップグレードする必要があります。このアップデートは、ManageEngineのADSelfService Plusサービスパック機構を通じて入手できます。
セキュリティチームは、ADSelfService Plus GINAクライアントを使用しているすべてのWindows端末を特定し、対応するADSelfService Plusの展開バージョンを確認した上で、一般にアクセス可能な場所や信頼度の低い場所に展開されているシステムを優先的に対処する必要があります。
アップデートが完了するまでの間、組織は対象マシンへの不正な物理アクセスを制限し、リスクの高い端末においてGINAベースのセルフサービスポータルが本当に必要かどうかを見直す必要があります。
エンドポイント監視チームも、予期しないSYSTEMレベルのプロセスや新規に作成されたローカル管理者アカウント、認証コンポーネントの変更、ユーザーのログオン前に発生する不審な活動について調査すべきです。
16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴社のチームにも導入を検討してみませんか
翻訳元: https://cyberpress.org/manageengine-adselfservice-plus-flaw/