Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo de integración en ManageEngine AD360 expone identidades y roles de usuarios


ManageEngine ha revelado una vulnerabilidad de severidad alta (CVE-2026-11374) que afecta a diversas soluciones de gestión de identidades y accesos integradas con AD360. Este fallo permitiría que atacantes no autenticados predigan los tokens de inicio de sesión único (SSO), lo que podría resultar en el robo de cuentas y la exposición de información confidencial de los usuarios. Entre los productos afectados se encuentran ADSelfService Plus, RecoveryManager Plus y M365 Manager Plus.



ManageEngine ha revelado una vulnerabilidad de gravedad alta, identificada como CVE-2026-11374, que afecta a varias de sus soluciones de gestión de identidades y accesos cuando están integradas con AD360.

El fallo podría permitir que atacantes no autenticados predigan los tokens de inicio de sesión único (SSO), lo que podría conducir a la toma de control de cuentas y a la exposición de información confidencial del usuario.

El problema afecta a ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus y ADAudit Plus cuando se despliegan dentro del entorno ManageEngine AD360.

Estas herramientas se utilizan comúnmente en redes empresariales para la gobernanza de identidades, gestión de Active Directory, auditoría y administración de Microsoft 365, lo que hace que la vulnerabilidad sea particularmente significativa en despliegues a gran escala.

Fallo de integración de ManageEngine AD360

La vulnerabilidad fue reportada por el investigador de seguridad 0xmanhnv a través del programa Zoho BugBounty, y ManageEngine ha reconocido al investigador por la divulgación responsable.

Según el aviso, la vulnerabilidad se deriva de debilidades en la generación de tickets SSO durante la autenticación. Cuando un usuario inicia sesión a través del SSO de AD360, el sistema emite un token para validar la sesión.

Sin embargo, los investigadores descubrieron que un atacante no autenticado podría predecir estos tokens. Esta predictibilidad abre la puerta para que los atacantes creen tokens de sesión válidos sin necesidad de credenciales legítimas.

La explotación de este fallo podría permitir a los atacantes suplantar la identidad de los usuarios y obtener acceso no autorizado a los sistemas.

En tales escenarios, los atacantes podrían recuperar detalles de la identidad del usuario e información de acceso basada en roles, lo que a su vez podría permitir la escalada de privilegios dependiendo de la cuenta comprometida.

En entornos donde AD360 actúa como un centro de identidad central, este riesgo se vuelve más grave, ya que múltiples servicios integrados podrían quedar expuestos a través de un único ataque exitoso.

Un atacante podría generar un token SSO válido para obtener acceso no autorizado a los registros de auditoría de ADAudit Plus y a datos administrativos, permitiendo el reconocimiento interno y un posible movimiento lateral dentro de la organización.

La vulnerabilidad afecta a ADSelfService Plus versión 6528 y anteriores, RecoveryManager Plus versión 6320 y anteriores, M365 Manager Plus versión 4816 y anteriores, y ADAudit Plus versión 8702 y anteriores.

ManageEngine ha lanzado parches para solucionar el problema en versiones posteriores publicadas entre el 3 y el 12 de junio de 2026.

Para mitigar el riesgo, ManageEngine ha reforzado el mecanismo de generación de tickets SSO para asegurar que los tokens ya no sean predecibles.

Se recomienda encarecidamente a las organizaciones que utilicen los productos afectados que apliquen los últimos paquetes de servicio inmediatamente para asegurar sus entornos.

Además de parchear, los equipos de seguridad deben supervisar estrechamente los registros de autenticación en busca de actividad de SSO inusual y revisar los permisos de acceso en las cuentas críticas.

Reforzar los controles de acceso y limitar la exposición de los servicios de identidad puede reducir aún más el riesgo de explotación.



Fuentes:
https://cybersecuritynews.com/manageengine-ad360-integration-flaw/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.