CVE-2021-40539

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Zoho ManageEngine ADSelfService Plus Authentication Bypass Vulnerability

Beschreibung

CVE-2021-40539 ist eine kritische Authentifizierungsumgehungs-Schwachstelle in Zoho ManageEngine ADSelfService Plus, einer Self-Service-Lösung für Passwortverwaltung und Single Sign-On. Die Schwachstelle betrifft die REST-API-URLs in ADSelfService Plus Version 6113 und früher und ermöglicht es nicht authentifizierten Angreifern, die Authentifizierung zu umgehen und Remote-Code-Ausführung auf dem Zielsystem zu erreichen. Die CISA hat CVE-2021-40539 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und die Verwendung in Ransomware-Kampagnen bestätigt. Mit einem EPSS-Score von 94,42 % (99,98. Perzentil) stellt diese Zoho ManageEngine-Schwachstelle eine der am aktivsten ausgenutzten Sicherheitslücken in Enterprise-Identity-Management-Software dar.

KEV-Informationen

Hersteller
Zoho
Produkt
ManageEngine
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
zohocorpmanageengine adselfservice plus< 6.1; 6.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-706: Use of Incorrectly-Resolved Name or Reference

CWE-706 tritt auf, wenn Software einen Namen oder eine Referenz verwendet, um auf eine Ressource zuzugreifen, der Name oder die Referenz jedoch auf eine andere als die beabsichtigte Ressource verweist. Im Fall von CVE-2021-40539 manifestiert sich diese Schwäche in der REST-API von Zoho ManageEngine ADSelfService Plus, wo fehlerhaft aufgelöste URL-Referenzen es Angreifern ermöglichen, Authentifizierungsmechanismen vollständig zu umgehen.

Mehr erfahren: CWE-706 — Use of Incorrectly-Resolved Name or Reference

Auswirkungsanalyse

CVE-2021-40539 weist einen CVSS-3.1-Score von 9,8 (KRITISCH) auf, was die maximale Ausnutzbarkeit und Auswirkung widerspiegelt. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, weist eine niedrige Angriffskomplexität auf und erfordert weder Authentifizierung noch Benutzerinteraktion, wodurch sie für jeden Angreifer mit Netzwerkzugang zur ADSelfService-Plus-Instanz trivial ausnutzbar ist. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer die volle Kontrolle über das betroffene System. Der EPSS-Score von 94,42 % platziert diese Schwachstelle im 99,98. Perzentil, was auf nahezu sichere Ausnutzungsaktivität hinweist. Die CISA hat bestätigt, dass CVE-2021-40539 in Ransomware-Kampagnen eingesetzt wird, was das Risiko für Organisationen ohne angewendete Patches erheblich erhöht.

Exploit-Reifegrad

CVE-2021-40539 verfügt über eine hochreife Exploit-Landschaft. Die CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den KEV-Katalog bestätigt, und diese Schwachstelle wird nachweislich in Ransomware-Kampagnen eingesetzt, was sie zu einem vorrangigen Behebungsziel macht. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, was die Hürde für die Ausnutzung erheblich senkt. Der EPSS-Score von 94,42 % (99,98. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin, konsistent mit der weitverbreiteten Nutzung durch staatlich geförderte und cyberkriminelle Bedrohungsakteure. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 17.11.2021 gemäß der verbindlichen operativen Richtlinie der CISA zu beheben.

Behebung

  1. Updates sofort anwenden gemäß CISA-KEV-Vorgabe: Updates gemäß den Anweisungen des Herstellers anwenden. Zoho ManageEngine ADSelfService Plus auf eine Version nach Build 6114 aktualisieren, unter Verwendung des offiziellen Patches aus dem ManageEngine-Sicherheitshinweis.
  2. Überprüfen Sie, dass alle Instanzen von ADSelfService Plus (Versionen 6113 und früher, einschließlich aller 6.1.x-Releases) aktualisiert wurden. Die Build-Nummer kann in der ADSelfService-Plus-Administrationskonsole unter Einstellungen > Produktinfo überprüft werden.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugang zu den REST-API-Endpunkten von ADSelfService Plus. Blockieren Sie externen Zugriff auf Port 443/8443, auf dem ADSelfService Plus gehostet wird, und beschränken Sie den Zugang auf vertrauenswürdige administrative IP-Bereiche.
  4. Führen Sie eine gründliche forensische Untersuchung betroffener Systeme durch, überprüfen Sie Webserver-Zugriffsprotokolle auf verdächtige REST-API-Aufrufe, suchen Sie nach Webshells oder nicht autorisierten Dateien im Anwendungsverzeichnis und scannen Sie nach von der CISA veröffentlichten Kompromittierungsindikatoren (IOCs).
  5. Implementieren Sie langfristige Härtungsmaßnahmen, einschließlich Netzwerksegmentierung der Identity-Management-Infrastruktur, Bereitstellung einer Web Application Firewall (WAF) vor ADSelfService Plus, Aktivierung umfassender Audit-Protokollierung und regelmäßiger Überprüfung der API-Authentifizierungsmechanismen auf ähnliche Umgehungsschwachstellen.

Technische Details

CVE-2021-40539 nutzt einen Fehler aus, der unter CWE-706 (Use of Incorrectly-Resolved Name or Reference) in der REST-API-Authentifizierungsschicht von Zoho ManageEngine ADSelfService Plus Version 6113 und früher klassifiziert ist. Die Schwachstelle ermöglicht es Angreifern, speziell formatierte REST-API-Anfragen zu erstellen, die die Authentifizierungsprüfungen umgehen und unbefugten Zugriff auf privilegierte API-Endpunkte gewähren. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Ausnutzung netzwerkbasiert mit niedriger Komplexität erfolgt, keine Privilegien oder Benutzerinteraktion erfordert und zu einer vollständigen Kompromittierung des Zielsystems führt. Sobald die Authentifizierungsprüfungen umgangen sind, kann der Angreifer die API nutzen, um schadhaften Code hochzuladen und Remote-Code-Ausführung mit den Berechtigungen des ADSelfService-Plus-Dienstkontos zu erreichen, das typischerweise mit erhöhten Systemberechtigungen ausgeführt wird.

Häufig gestellte Fragen

Wird CVE-2021-40539 aktiv ausgenutzt?

Ja. CVE-2021-40539 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was eine weitverbreitete aktive Ausnutzung bestätigt. Die CISA hat außerdem bestätigt, dass diese Schwachstelle nachweislich in Ransomware-Kampagnen eingesetzt wird. Der EPSS-Score von 94,42 % (99,98. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2021-40539 betroffen?

CVE-2021-40539 betrifft Zoho ManageEngine ADSelfService Plus Version 6113 und alle früheren Versionen, einschließlich der 6.1.x-Release-Linie. Organisationen, die eine Version von ADSelfService Plus auf oder unter Build 6113 verwenden, sollten ihre Systeme als verwundbar betrachten.

Wie behebe ich CVE-2021-40539?

Aktualisieren Sie Zoho ManageEngine ADSelfService Plus auf eine Version nach Build 6114, indem Sie den offiziellen Patch von ManageEngine anwenden. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den externen Zugriff auf die REST-API von ADSelfService Plus und führen Sie eine forensische Analyse auf Kompromittierungsindikatoren durch.

Wie schwerwiegend ist CVE-2021-40539?

CVE-2021-40539 hat einen CVSS-3.1-Score von 9,8 (KRITISCH) und einen EPSS-Score im 99,98. Perzentil. Die Schwachstelle erfordert keine Authentifizierung, ist aus der Ferne ausnutzbar und wird nachweislich in Ransomware-Angriffen eingesetzt, was sie zu einer der gefährlichsten Schwachstellen in Enterprise-Identity-Management-Software macht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score98.96%
EPSS-Perzentil99.9%

Daten

Veröffentlicht7. September 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.