Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo crítico de ManageEngine permite acceso SYSTEM vía pantalla de inicio de Windows


ManageEngine ha corregido una vulnerabilidad crítica de ejecución remota de código (RCE) en ADSelfService Plus. Este fallo, identificado como CVE-2026-74849, podría permitir que un atacante no autenticado ejecute código con privilegios de NT AUTHORITY\SYSTEM a través de la pantalla de inicio de sesión de un dispositivo Windows. El problema afecta al cliente GINA en las versiones 7000 y anteriores, por lo que se recomienda a las organizaciones actualizar inmediatamente a la versión 7001 o posterior.



ManageEngine ha solucionado una vulnerabilidad crítica de ejecución remota de código en ADSelfService Plus que podría permitir que un atacante no autenticado ejecute código como NT AUTHORITY\SYSTEM a través de la pantalla de inicio de sesión de un dispositivo Windows.

El fallo, identificado como CVE-2026-74849, afecta al cliente GINA del producto en las versiones 7000 y anteriores. Debes actualizar a la versión 7001 o posterior inmediatamente.

El problema reside en el cliente GINA, un componente que coloca las funciones de restablecimiento de contraseña y desbloqueo de cuenta de ADSelfService Plus directamente en la pantalla de inicio de sesión de Windows.

Estas funciones se presentan en un navegador integrado estilo quiosco antes de que el usuario inicie sesión, lo que permite a los empleados restablecer contraseñas o desbloquear cuentas sin llegar al escritorio de Windows.

Fallo Crítico de ManageEngine

Según el aviso de ManageEngine, un atacante con acceso a la pantalla de inicio de sesión de Windows podría abusar del navegador integrado para ejecutar código arbitrario en el contexto de seguridad SYSTEM. SYSTEM es una de las cuentas locales más privilegiadas en Windows.

El código que se ejecuta bajo este contexto puede modificar archivos protegidos, crear o alterar cuentas de usuario, instalar servicios, desactivar herramientas de seguridad, acceder a datos locales sensibles y establecer un control persistente sobre el endpoint.

La vulnerabilidad se clasifica como un problema de ejecución remota de código en el cliente GINA. Los registros públicos de vulnerabilidades identifican la debilidad subyacente como CWE-78, Neutralización Inadecuada de Elementos Especiales utilizados en un Comando del SO, comúnmente conocido como inyección de comandos del SO.

La puntuación CVSS v3.1 asignada por ManageEngine es de 9.8 sobre 10, calificada como Crítica, con un vector de ataque de red, baja complejidad de ataque, sin requerir privilegios y sin requerir interacción del usuario.

Aunque el aviso del proveedor describe que la explotación requiere acceso a la pantalla de inicio de sesión de Windows, debes tratar los sistemas afectados como de alto riesgo. El software de la pantalla de inicio de sesión opera antes de la autenticación normal del usuario y puede ejecutarse con permisos elevados.

Un compromiso exitoso podría darle a un atacante el control total de una estación de trabajo o servidor que aloje el componente GINA vulnerable.

CVE-2026-74849 afecta a las versiones 7000 y anteriores de ManageEngine ADSelfService Plus. ManageEngine resolvió el problema en la versión 7001, lanzada el 24 de agosto de 2026. La actualización corrige el manejo de errores de la aplicación y refuerza el navegador integrado expuesto en la pantalla de inicio de sesión de Windows.

Tus equipos de seguridad deben identificar todos los endpoints que utilicen el cliente GINA de ADSelfService Plus y confirmar la versión del producto instalada. Cualquier instancia inferior a la versión 7001 debe actualizarse a través del proceso de service pack de ManageEngine ADSelfService Plus.

También debes revisar los registros de los endpoints en busca de procesos inesperados, ejecución de comandos sospechosos, servicios recién creados, cambios en las cuentas de administrador local y actividad inusual originada alrededor del uso de la pantalla de inicio de sesión.

Cuando no sea posible realizar una actualización inmediata, debes limitar el acceso físico y remoto a las pantallas de inicio de sesión de Windows afectadas, restringir la exposición del servicio relacionado con GINA a redes no confiables y monitorear estrechamente los hosts afectados. Estas medidas reducen la exposición pero no sustituyen la actualización del proveedor.

Marouane Belabbassi y Amjad E Alhejaili informaron de la vulnerabilidad a través del programa Zoho BugBounty. Con una vía viable para la ejecución de código a nivel de SYSTEM en sistemas vulnerables, el parcheo sigue siendo el paso de remediación más importante.



Fuentes:
https://cybersecuritynews.com/critical-manageengine-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.