Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

IT管理製品「ManageEngine」に二要素認証回避の脆弱性 - 最新版へ更新を

Zohoが展開するIT管理ソリューションブランド「ManageEngine」の複数製品に深刻な脆弱性「CVE-2023-35785」が明らかとなった。アップデートにて修正済みだという。

「CVE-2023-35785」は、二要素認証をバイパスすることが可能となる脆弱性。バグ報奨金プログラムを通じて報告されたという。悪用されると被害者のアカウントを乗っ取られるおそれがある。「ADManager Plus」「ServiceDesk Plus」「M365 Manager Plus」「ADManager Plus」をはじめ、17製品が影響を受ける。

同社は脆弱性の重要度を「高(High)」と評価。各製品に対して6月後半に修正バージョンをリリース済みで、利用者に対して最新ビルドへ更新することを強く推奨している。

米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、8月28日に同脆弱性を追加した。共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングしている。

対象となる製品は以下のとおり。ただし、クラウドサービスについては影響を受けない。

Active Directory 360
ADAudit Plus
ADManager Plus
Asset Explorer
Cloud Security Plus
Data Security Plus
Eventlog Analyzer
Exchange Reporter Plus
Log360
Log360 UEBA
M365 Manager Plus
M365 Security Plus
Recovery Manager Plus
ServiceDesk Plus
ServiceDesk Plus MSP
SharePoint Manager Plus
Support Center Plus

(Security NEXT - 2023/09/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

システム障害が発生、サイバー攻撃の可能性 - 精電舎電子工業
ファイルサーバでランサム被害を確認 - ダイヤモンド関連企業
県内高校で生徒情報含む連携支援シートを紛失 - 新潟県
元従業員が取引先情報を持ち出し - ロッキング・オン・ジャパン
iOS版「Firefox」にアップデート - 「なりすまし」脆弱性を解消
ウェブメール「Roundcube」に複数脆弱性 - アップデートが公開
「nginx」の「rewriteモジュール」に脆弱性 - 修正版が公開
「情報セキュリティ10大脅威 2026」の個人編ハンドブックが公開
NECのルータ製品「Aterm」シリーズに脆弱性 - 11製品に影響
交通指導員が小学校児童の登下校用名簿を紛失 - 名古屋市