DIQQAT! ManageEngine ADSelfService Plus’da Windows tizimiga to‘liq nazorat berishi mumkin bo‘lgan zaiflik aniqlandi!

ManageEngine ADSelfService Plus dasturining Windows tizimiga kirish oynasida ishlovchi GINA/Logon Agent komponentida jiddiy xavfsizlik zaifligi aniqlandi. CVE-2026-74849 sifatida qayd etilgan ushbu zaiflik muayyan sharoitlarda Windows tizimiga hali login qilmagan hujumchiga zararli kodni NT AUTHORITY\SYSTEM nomidan ishga tushirish imkonini berishi mumkin.

Bu daraja Windows muhitidagi eng yuqori imtiyozlardan birini anglatadi. Shu sababli zaiflikdan muvaffaqiyatli foydalanilgan taqdirda, hujumchi zaif komponent o‘rnatilgan kompyuter ustidan keng ko‘lamli nazoratni qo‘lga kiritishi mumkin. ManageEngine mazkur muammoni ADSelfService Plus 7001-build versiyasida bartaraf etdi.

Zaiflik nimada?

ADSelfService Plus tashkilotlarda foydalanuvchilarga parolni mustaqil ravishda tiklash yoki bloklangan hisobni qayta faollashtirish imkonini beruvchi yechimlardan biridir.

Dastur Windows kompyuterlarida ushbu imkoniyatlarni foydalanuvchi hali tizimga kirmagan paytda ham taqdim etishi mumkin. Buning uchun Windows’ning kirish oynasida maxsus Logon Agent yoki GINA komponentidan foydalaniladi.

Mazkur komponent foydalanuvchi Windows ish stoliga kirishidan oldin maxsus o‘rnatilgan brauzer oynasi orqali ADSelfService Plus funksiyalarini taqdim etadi.

Aniqlangan CVE-2026-74849 zaifligi aynan ushbu kirish oynasida ishlovchi komponent bilan bog‘liq. Muayyan sharoitlarda hujumchi mazkur komponentdagi muammodan foydalanib, kompyuterda o‘zboshimchalik bilan kod bajarishga erishishi mumkin. ManageEngine ma’lumotlariga ko‘ra, bunday kod SYSTEM xavfsizlik kontekstida ishga tushishi mumkin.

Eng xavfli jihati — foydalanuvchi tizimga hali kirmagan bo‘lishi mumkin

Odatdagi hujumlarda kiberjinoyatchi avval foydalanuvchi hisob ma’lumotlarini qo‘lga kiritishi yoki tizimga boshqa yo‘l bilan kirishi talab etiladi.

CVE-2026-74849 bilan bog‘liq holatda esa vaziyat boshqacha. ManageEngine ma’lumotlariga ko‘ra, hujumchi Windows tizimining kirish ekraniga kirish imkoniga ega bo‘lsa, autentifikatsiyadan o‘tmasdan ushbu zaiflikdan foydalanishi mumkin.

Bu yerda muhim jihat shundaki, zaiflikning mavjudligi internet orqali istalgan hujumchi avtomatik ravishda istalgan kompyuterni buzishi mumkin, degani emas. Vendor tavsifida hujumchi avvalo zaif qurilmaning Windows kirish ekraniga kirish imkoniga ega bo‘lishi kerakligi ko‘rsatilgan.

Shunga qaramay, tashkilotlar uchun bu jiddiy xavf hisoblanadi. Chunki hujumchi qurilmaga jismoniy yoki boshqa masofaviy kirish imkoniyatini qo‘lga kiritgan bo‘lsa, Windows login ekranidagi zaif komponent himoyaning muhim qatlamini chetlab o‘tish uchun ishlatilishi mumkin.

SYSTEM huquqiga ega bo‘lish nimani anglatadi?

Windows operatsion tizimida NT AUTHORITY\SYSTEM hisob qaydnomasi juda yuqori darajadagi tizim imtiyozlariga ega.

Oddiy foydalanuvchining huquqlari bilan solishtirganda, SYSTEM kontekstida ishlayotgan zararli dastur yoki jarayon tizimning muhim qismlariga ancha keng kirish imkoniyatiga ega bo‘ladi.

Agar hujumchi ushbu darajaga erishsa, u muayyan holatlarda:

  • tizim fayllarini o‘zgartirishi;
  • yangi foydalanuvchi yoki administrator hisoblarini yaratishi;
  • zararli xizmatlarni o‘rnatishi;
  • xavfsizlik vositalarining ishlashiga xalaqit berishi;
  • mahalliy kompyuterdagi maxfiy ma’lumotlarni olishga urinishi;
  • zararli dasturlarni joylashtirishi;
  • tizimda uzoq muddat yashirin qolish uchun mexanizmlar yaratishi mumkin.

Shu sababli bunday zaiflikdan foydalanish faqat bitta dasturga ta’sir qilish bilan cheklanib qolmasdan, butun Windows qurilmasining xavfsizligiga tahdid tug‘dirishi mumkin.

CVE-2026-74849 haqida

CVE-2026-74849 ManageEngine ADSelfService Plus’ning GINA client komponentidagi masofadan kod bajarilishi bilan bog‘liq zaiflik sifatida qayd etilgan.

ManageEngine rasmiy advisorysida quyidagi ma’lumotlar keltirilgan:

  • CVE: CVE-2026-74849
  • Mahsulot: ManageEngine ADSelfService Plus
  • Zaif komponent: GINA Client / Windows Logon Agent
  • Ta’sirlangan versiyalar: 7000 va undan oldingi buildlar
  • Tuzatilgan versiya: 7001
  • Tuzatilgan sana: 2026-yil 24-avgust
  • Ta’siri: SYSTEM huquqlari bilan kod bajarilishi
  • Hujumchi uchun talab: Windows login ekraniga kirish imkoniyati va autentifikatsiyasiz foydalanish.

ManageEngine’ning 7001-build reliz ma’lumotlarida ham qulflangan ekran orqali kod bajarilishi va SYSTEM huquqlarini qo‘lga kiritish bilan bog‘liq xavfsizlik muammosi bartaraf etilgani qayd etilgan.

Qaysi tizimlar xavf ostida?

Rasmiy advisoryga ko‘ra, ADSelfService Plus 7000 va undan oldingi buildlari ushbu zaiflikdan ta’sirlangan. Zaiflik 7001-build versiyasida tuzatilgan.

Shu sababli tashkilotlarda ADSelfService Plus o‘rnatilgan barcha Windows qurilmalarini inventarizatsiyadan o‘tkazish va foydalanilayotgan build raqamini tekshirish muhim.

Ayniqsa, Windows tizimlariga ADSelfService Plus Logon Agent o‘rnatilgan kompyuterlar alohida nazorat qilinishi lozim.

ManageEngine 7001-build versiyasida muammo bartaraf etildi

ManageEngine mazkur zaiflikni 7001-build versiyasida tuzatgan.

Rasmiy ma’lumotlarga ko‘ra, yangilanish jarayonida dasturdagi xatolarni qayta ishlash mexanizmi yaxshilangan va Windows login ekranida ishlovchi ichki brauzer xavfsizligi kuchaytirilgan.

Shuningdek, ManageEngine’ning yangilash yo‘riqnomasida yangilanishdan oldin ma’lumotlarning zaxira nusxasini yaratish tavsiya etiladi. Yangilanish ADSelfService Plus’ning Service Pack mexanizmi orqali amalga oshiriladi.

Tashkilotlar nima qilishi kerak?

1. ADSelfService Plus build raqamini tekshiring

Tashkilotdagi ADSelfService Plus o‘rnatmalarining barchasini aniqlang va ularning build raqamlarini tekshiring.

Agar tizimda 7000 yoki undan oldingi build ishlayotgan bo‘lsa, uni 7001 yoki undan keyingi versiyaga yangilash zarur.

2. Windows qurilmalaridagi Logon Agent’larni aniqlang

ADSelfService Plus Logon Agent o‘rnatilgan barcha kompyuterlarni ro‘yxatga oling.

Ayniqsa:

  • domen kontrollerlariga xizmat ko‘rsatuvchi boshqaruv kompyuterlari;
  • administratorlar foydalanadigan ishchi stansiyalar;
  • serverlar;
  • muhim axborot tizimlariga ulangan Windows qurilmalari

alohida nazorat qilinishi lozim.

3. Yangilanishdan oldin zaxira nusxa yarating

ManageEngine Service Pack o‘rnatilishidan oldin tegishli ma’lumotlarning zaxira nusxasini yaratishni tavsiya qiladi. Yangilanish jarayoni tashkilot infratuzilmasining konfiguratsiyasi va joylashtirish turiga qarab farq qilishi mumkin.

4. Yangilanishdan keyin versiyani qayta tekshiring

Patch o‘rnatilgandan keyin tizim haqiqatan ham 7001 yoki undan keyingi buildda ishlayotganini tasdiqlang.

Faqat yangilanish faylini o‘rnatish bilan cheklanmasdan, barcha tegishli server va qurilmalarda yangilanish muvaffaqiyatli yakunlanganini tekshirish kerak.

5. Shubhali faoliyatni tekshiring

Agar zaif build uzoq vaqt davomida ishlatilgan bo‘lsa, yangilanishdan oldingi davrga oid hodisalarni ham tekshirish maqsadga muvofiq.

Jumladan:

  • noma’lum jarayonlarning ishga tushirilishi;
  • shubhali buyruqlar bajarilishi;
  • kutilmagan Windows xizmatlarining yaratilishi;
  • yangi administrator hisoblarining paydo bo‘lishi;
  • mavjud administrator hisoblaridagi o‘zgarishlar;
  • antivirus yoki EDR vositalarining o‘chirilishi;
  • login ekranidan foydalanish bilan bog‘liq noodatiy faollik;
  • tizim fayllaridagi kutilmagan o‘zgarishlar

tahlil qilinishi kerak.

Shubhali faollik aniqlangan taqdirda, qurilmani tarmoqdan vaqtincha ajratish, tegishli log va artefaktlarni saqlab qolish hamda to‘liq kiberhodisa tekshiruvini o‘tkazish tavsiya etiladi.

Yangilashning imkoni bo‘lmasa

Agar texnik yoki tashkiliy sabablar tufayli yangilanishni darhol amalga oshirishning imkoni bo‘lmasa, xavf ostidagi qurilmalarga kirishni imkon qadar cheklash, Windows login ekranlariga jismoniy va masofaviy kirishni nazorat qilish hamda ushbu qurilmalarni kuchaytirilgan monitoring ostiga olish lozim.

Biroq bunday choralar vendor tomonidan chiqarilgan xavfsizlik yangilanishining o‘rnini bosa olmaydi.

CVE-2026-74849 ManageEngine ADSelfService Plus’ning Windows login ekranida ishlovchi komponenti bilan bog‘liq jiddiy xavfsizlik muammosidir. Muayyan sharoitlarda hujumchi foydalanuvchi tizimga kirmagan holatda ham zaif komponentdan foydalanib, kodni NT AUTHORITY\SYSTEM huquqlari bilan ishga tushirishi va natijada qurilma ustidan keng ko‘lamli nazoratga ega bo‘lishi mumkin.

ADSelfService Plus 7000 va undan oldingi buildlardan foydalanayotgan tashkilotlarga tizimni 7001 yoki undan keyingi versiyaga yangilash, Logon Agent o‘rnatilgan qurilmalarni aniqlash hamda shubhali faoliyat bo‘yicha loglarni tekshirish tavsiya etiladi.

Kiberxavfsizlikda muhim tizimlarning yangilanishini kechiktirish hujumchilar uchun qo‘shimcha imkoniyat yaratishi mumkin. Shu sababli tashkilotlar o‘z infratuzilmasidagi ADSelfService Plus o‘rnatmalarini imkon qadar tezroq tekshirishi va xavfsizlik yangilanishlarini amalga oshirishi lozim.