Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Update für ManageEngine ADAudit Plus stopft hochriskante Sicherheitslücken

In der Management-Software ManageEngine ADAudit Plus von Zohocorp stecken zwei Sicherheitslücken, die die Entwickler als hochriskant einstufen. Aktualisierungen stehen bereit. IT-Verantwortliche sollten prüfen, ob ihre Instanzen auf aktuellem Stand sind.

Bei beiden Schwachstellen handelt es sich um SQL-Injection-Lücken. "Eine SQL-Injection-Schwachstelle betrifft die API, die für das Abholen von Daten bezüglich des ADAudit Plus OU-Verlauf-Berichts verantwortlich zeichnet, wurde korrigiert", schreibt Zoho in der ersten Sicherheitswarnung (CVE-2025-41407 / keine EUVD, CVSS 8.3, Risiko "hoch"). Die potenziellen Auswirkungen beschreibt Zoho als: "Diese Schwachstelle könnte authentifizierten Gegnern ermöglichen, eigene Abfragen auszuführen und auf Datenbank-Tabelleneinträge mit der verwundbaren Anfrage zuzugreifen."

Dieselbe Schwachstellenbeschreibung liefert Zoho für die zweite Sicherheitslücke – sie betrifft eine weitere API: "Eine SQL-Injection-Schwachstelle betrifft eine API, die verwantwortlich dafür ist, ADAudit-Plus-Berichte zu exportieren" (CVE-2025-36527 / keine EUVD, CVSS 8.3, Risiko "hoch"). Die Auswirkungen sind zur ersten Lücke identisch.

Für derartige Angriffe anfällig isst ManageEngine ADAudit Plus vor Build 8511. Diese und neuere Versionen stopfen die beiden Sicherheitslecks. Sie stehen auf der Service-Pack-Webseite von Zohocorp zum Herunterladen bereit. Die Korrektur erfolgte bereits am 9. Mai, zum Wochenende wurden jedoch die Schwachstellenmeldungen öffentlich.

Zuletzt hatte Zohocorp in der webbasierten Identitätsverwaltungssoftware ADSelfService Plus eine Sicherheitslücke stopfen müssen. Angreifer hätten sonst Konten durch die als hohes Risiko eingestufte Schwachstelle übernehmen können. Als Ursache dafür nannten die Entwickler des Unternehmens ein fehlerhaftes Session-Handling.

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

Dieser Link ist leider nicht mehr gültig. Links zu verschenkten Artikeln werden ungültig, wenn diese älter als 7 Tage sind oder zu oft aufgerufen wurden. Sie benötigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen – ohne Verpflichtung! Wochenpass bestellen

Sie haben heise+ bereits abonniert? Hier anmelden.

Oder benötigen Sie mehr Informationen zum heise+ Abo

(Ursprünglich geschrieben von Heise)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Angriff über GitHub MCP Server: Zugriff auf privat...
Datenleck: Kriminelle erbeuten Adidas-Kundendaten
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Montag, 03. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo