IT管理製品「ManageEngine」に二要素認証回避の脆弱性 - 最新版へ更新を
Zohoが展開するIT管理ソリューションブランド「ManageEngine」の複数製品に深刻な脆弱性「CVE-2023-35785」が明らかとなった。アップデートにて修正済みだという。
「CVE-2023-35785」は、二要素認証をバイパスすることが可能となる脆弱性。バグ報奨金プログラムを通じて報告されたという。悪用されると被害者のアカウントを乗っ取られるおそれがある。「ADManager Plus」「ServiceDesk Plus」「M365 Manager Plus」「ADManager Plus」をはじめ、17製品が影響を受ける。
同社は脆弱性の重要度を「高(High)」と評価。各製品に対して6月後半に修正バージョンをリリース済みで、利用者に対して最新ビルドへ更新することを強く推奨している。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、8月28日に同脆弱性を追加した。共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングしている。
対象となる製品は以下のとおり。ただし、クラウドサービスについては影響を受けない。
Active Directory 360
ADAudit Plus
ADManager Plus
Asset Explorer
Cloud Security Plus
Data Security Plus
Eventlog Analyzer
Exchange Reporter Plus
Log360
Log360 UEBA
M365 Manager Plus
M365 Security Plus
Recovery Manager Plus
ServiceDesk Plus
ServiceDesk Plus MSP
SharePoint Manager Plus
Support Center Plus
(Security NEXT - 2023/09/07 )
ツイート
関連リンク
PR
関連記事
NVIDIA「VIRTIO-Net」に脆弱性 - VM利用者によるコード実行のおそれ
「Adobe Bridge」「Adobe Format Plugins」に脆弱性 - 修正版を公開
高校で生徒証明写真データ含む光ディスクを紛失 - 大阪府
製品サイトが侵害、サーバ内に個人情報も - ナカバヤシ
メール本文に講座受講者メアドを誤記載 - 茨城県立こころの医療センター
通販サイトにサイバー攻撃、個人情報流出の可能性 - ANAグループ会社
Apple、「iOS 26.6」「iPadOS 26.6」公開 - 脆弱性87件を修正
2026年2Qの脆弱性DB登録、約13%増となる1万3131件
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
