Critical ManageEngine Flaw Lets Attackers Gain SYSTEM Access Through Windows Login Screen
2026/09/23 CyberSecurityNews — ManageEngine が公表したのは、ADSelfService Plus の深刻なリモート・コード実行の脆弱性に関する情報である。この脆弱性を悪用する未認証の攻撃者は、Windows デバイスのログイン画面を介して NT AUTHORITY\SYSTEM 権限でコードを実行する可能性がある。脆弱性 CVE-2026-74849 の影響が生じる範囲は、ビルド 7000 以下の GINA クライアントであり、組織にはビルド 7001 以降への速やかなアップグレードが必要である。

この問題は GINA クライアントに存在し、GINA クライアントは、ADSelfService Plus のパスワードリセットとアカウントロック解除機能を、Windows のログオン画面から利用できるようにするコンポーネントである。このコンポーネントは、ユーザーがサインインする前に、組み込みのキオスク形式ブラウザで機能を表示するため、従業員は Windows デスクトップへアクセスすることなく、パスワードのリセット/アカウントのロック解除を実行できる。
ManageEngine の深刻な脆弱性
ManageEngine のアドバイザリによると、Windows のログイン画面にアクセスできる攻撃者は、組み込みブラウザを悪用して SYSTEM のセキュリティ・コンテキストで任意のコードを実行する可能性がある。言うまでもなく、SYSTEM は Windows で最高権限を持つローカル・アカウントの 1 つである。
このコンテキストで実行されるコードにより、保護されたファイルの変更/ユーザー・アカウントの作成または変更/サービスのインストール/セキュリティ・ツールの無効化/機密性の高いローカル・データへのアクセス/エンドポイントに対する永続的な制御の確立が可能になる。
この脆弱性は、GINA クライアントにおけるリモート・コード実行の問題として分類されている。公開されている脆弱性情報では、この問題は OS コマンドで使用される特殊要素の不適切な無害化に分類されており、一般には CWE-78 (OS コマンド・インジェクション) として知られるものだ。ManageEngine が割り当てた CVSS v3.1 スコアは 9.8 (Critical) と評価されており、攻撃ベクターはネットワークであり、攻撃の複雑性が低く、権限が不要で、ユーザー操作も不要という条件である。
ベンダーのアドバイザリでは、悪用には Windows のログオン画面へのアクセスが必要と説明されているが、防御担当者は影響を受けるシステムを高リスクの対象として扱う必要がある。ログイン画面で動作するソフトウェアは、通常のユーザー認証より前に実行され、高い権限で動作する可能性があり、この脆弱性の悪用に成功した攻撃者は、脆弱な GINA コンポーネントを使用しているワークステーション/サーバを完全に掌握する可能性がある。
前述のとおり、CVE-2026-74849 の影響を受けるのは、ManageEngine ADSelfService Plus のビルド 7000 以下である。すでに ManageEngine は、2026年8月24日にビルド 7001 をリリースしてこの問題を修正している。このアップデートでは、アプリケーションのエラー処理を修正するとともに、Windows のログイン画面に表示される組み込みブラウザのセキュリティを強化している。
セキュリティ・チームに求められるのは、ADSelfService Plus GINA クライアントを使用している全エンドポイントの特定と、インストールされている製品ビルドの確認である。ビルド 7000 以下を使用している環境では、ManageEngine の ADSelfService Plus サービス・パックを使用してアップデートする必要がある。
また、管理者には、エンドポイントログを確認し、予期しないプロセス/不審なコマンド実行/新たに作成されたサービス/ローカル管理者アカウントの変更を調査するとともに、ログオン画面の使用前後で発生した異常なアクティビティを調査することが強く推奨される。
直ちにアップデートできない組織に推奨されるのは、影響を受ける Windows のログイン画面へ向けた物理的なアクセス/リモート・アクセスの制限である。GINA 関連サービスが信頼できないネットワークへ公開される範囲の制限と、影響を受けるホストの厳重な監視も重要となる。これらの対策により攻撃範囲は縮小できるが、ベンダーのアップデートに代わるものではない。
Marouane Belabbassi と Amjad E Alhejaili が、Zoho BugBounty プログラムを通じて脆弱性を報告した。脆弱なシステム上で SYSTEM レベルのコード実行に至る実用的な経路が存在するため、パッチ適用が最も重要な修正措置となる。
訳者による紹介記事では、 ManageEngine ADSelfService Plus の GINA クライアントにおける深刻なリモート・コード実行の脆弱性である CVE-2026-74849 が取り上げられています。ログイン画面のブラウザ処理不備により、未認証の攻撃者が最高権限である SYSTEM 権限でコードを実行する問題の背景がありました。影響として対象システムの完全な掌握につながるおそれがあり、ビルド 7001 以降への迅速なアップデートの実施/エンドポイントのログ確認/アクセス制限の適用による対応が求められます。環境の安全性確保に向けて、パッチ適用が推奨されます。
You must be logged in to post a comment.